mit*_*dir 7 session-timeout saml-2.0
我们将SAML2 IDP配置为会话不活动超时为30分钟.单点登录后,用户成功登录到SP.现在SP也配置为SAML单点注销(SLO).即使用户在SP应用程序中工作,也会出现会话超时.我想知道是否由于会话不活动设置@ IDP而发生这种情况.我想了解IDP如何知道用户会话是活动的@SP,以便它不会发出SLO.有任何想法吗 ?
在大多数情况下,当IDP会话到期时,IDP实现不会调用单次注销.其中一个原因是许多SP实现不支持使用后端通道进行单点注销(使用SOAP调用),这是在这种情况下唯一可用的绑定.
这可能是您的SP会话过期,因为它遵循的参数sessionNotOnOrAfter包含在Authentication statement的Assertion包含在Response单点登录过程中从IDP发送SAML消息.
所以要回答你的问题 - 由于你的IDP设置(定义要发送的值sessionNotOnOrAfter),你的SP会话可能会到期,但IDP可能不会发出单一注销,也不会以任何方式与你的SP通信(所以它也不知道SP会话是否仍被使用).
您可能希望查看SP配置,并查看是否可以更改其有关sessionNotOnOrAfter属性的行为,或更改IDP提供的值.
这是一个有根据的猜测,你的环境可能表现得与我假设的不同 - 正如Stefan已经评论过的那样,这种行为并不是标准化的.
| 归档时间: |
|
| 查看次数: |
13645 次 |
| 最近记录: |