使用WIF,audienceUris和realm之间有什么区别?

Bry*_*yan 26 adfs wif adfs2.0

我们有一个使用WIF的ASP.NET应用程序.我们的web.config文件有一个这样的部分:

<audienceUris>
    <add value="https://someapp.mycompany.com/App/" />
</audienceUris>
<federatedAuthentication>
    <wsFederation passiveRedirectEnabled="true" issuer="https://adfs.mycompany.com/adfs/ls/" realm="https://someapp.mycompany.com/App/" requireHttps="true" />
    <cookieHandler requireSsl="false" />
</federatedAuthentication>
Run Code Online (Sandbox Code Playgroud)

每个例子中,我看到两个audienceUrisrealm值是相同的.这两者有什么区别?我们俩都需要它们吗?

Gar*_*ger 36

realm是应用程序的唯一标识符-在登录时在发送到STS的身份然而,audienceUris元素被用来从哪些应用程序令牌将被接受限制.

例如,用户可以登录并从其他信赖方接收其令牌,然后导航到您的应用程序.如果该应用程序的领域中所列出的audienceUris,令牌将被接受,他们可以访问该网站(假设应用程序也可以读取cookie).

如果你认为一个令牌作为护照,就像是说英国将允许拥有美国或英国护照的人.

在回答你的问题时,你应该把它们都包括在内,但它们可以是相同的.

  • 领域实际上不是URL.它只是一个标识符.它可以是https://www.iloveadfsandidontcare.com或任何URI,只要它对您的STS是唯一的.端点的实际URL在AD FS中定义,并定义了登录响应的发送位置.因此,如果要直接转到服务器场中的特定URL,则应在AD FS中进行配置. (2认同)
  • 是的,你的领域必须在观众列表中(排除你自己的依赖方没有意义),但列表也可以包括其他人. (2认同)