![]() |
1
1
如果您的依赖方在ADFS中的声明映射包括Active Directory samAccountName到SAML NameID,那么服务提供商元数据指定的“urn:oasis:names:tc:SAML:2.0:NameID格式:transient”实际上没有多大意义,因为该值不是transient。 根据SAML v2.0规范,SAML authn请求中的可选NameIDPolicy“指定用于表示请求主题的名称标识符的约束”。 实际上,更简单的方法是不包含NameIDPolicy,因此默认为“urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified”,或者显式使用此值。 综上所述,可以安全地忽略服务提供商元数据中的NameIDFormat,并且authn请求中不包括NameIDPolicy。 |
![]() |
2
1
SP可以根据其格式拒绝索赔,这最终是问题所在。然后,解决方案是SP要么更改其要求,要么必须以所需格式发送索赔。 在这种情况下,SP要求声明是暂时的,即使他们口头上要求未指定(默认)。与系统打交道时,口头索赔要求不算数! 要使用此SP配置ADF,只需:
这将允许sAM帐户名以瞬态格式发送到SP,即使我们知道该属性根据定义是非瞬态的。 请参见屏幕截图:
|
![]() |
user217648 · 具有除AD以外的其他用户注册表的ADF 7 年前 |
![]() |
Apothis · 需要帮助了解saml metatdata 7 年前 |
![]() |
Anateus · ADFS 3.0无法使用默认配置绑定服务端点 7 年前 |
![]() |
user7997330 · 工件:SAML SSO组匹配不工作 7 年前 |
![]() |
Shankar · 如何打开ADFS登录屏幕并捕获SAML 7 年前 |
![]() |
Peter · 如何设置有效的本地ADFS URI? 8 年前 |