0
SAML認証のさまざまなバインディングタイプを検討しています。IdPまたはSPによってSAMLアーティファクトバインディングが開始されていますか?
- SPはアーティファクトをIdPに送信し、IdPは同じアーティファクトをSPに返します。これは、SPとIdPの間で手を振っています。
- SPは、バックチャネルを通じてアーティファクトに対応する実際のSAMLで応答するようになりました。
しかし、クエリは、IdPの場合の結合アーティファクトを開始し、どのIdPが次のことを知っているんされています
- ポーリングするSP?
- いつSPをポーリングするのですか?
- 属性アサーションSAMLメッセージはSP側にあります。それで、IdPはSPからの事前の連絡なしに、対応するArtifactについてどのように知っていますか?
答えの最初の点は、IdPがアーティファクトをブラウザにSPに送信することを示しています。しかし、IdPがArtifactを送信するSPをどのように知っているか、IdPが複数のSPを処理できるようにアーティファクトを送信するタイミングをどのように知っているのかは分かりません。 –
私は答えを延長しました。ユーザは、アーティファクトとともに、認証を要求したSPに返信されます。 –
アーティファクトバインディングは、IdP開始SSOまたはSP開始SSOフローで使用できます。 Stefanが指摘したように、Artifactバインディングはいわゆるバックチャネルバインディングなので、SPはアーティファクト解決プロトコルを使用してIdPから実際のアサーションを取得するステップ6もあります。したがって、SPはIdPのアーティファクト解決サービス(IdP MetaDataで定義されている)と通信することが可能でなければなりません。 –