首页 > 解决方案 > SAML2:由 URL 加载的 SP/idP 元数据是否安全?

问题描述

我正在管理一个启用 SAML2 的 idP,现在我需要将一个 SP 导入 idP 服务器

通常我只会从 SP 下载 xml,然后将其导入到我们的 idP 中。

但是,我正在阅读一份文档,该文档说可以只使用 HTTP(s) 将元数据加载到我们的 idP。(https://docs.spring.io/spring-security-saml/docs/1.0.0.RELEASE/reference/html/configuration-metadata.html#configuration-metadata-idp-http

这似乎更方便(无需手动重新认证),但我担心这是否会降低我们的安全性。

所以我的问题是,通过 URL 加载 SP/idP 元数据是否安全?如果是这样,背后有什么原因吗?谢谢!

标签: saml-2.0

解决方案


你如何获得它次要于你如何验证它。元数据应由发行者签名,您的 IdP 在自动下载时应验证其上的签名。许多 IdP 使用UK Federation 元数据url 来自动摄取/更新 SP 元数据。元数据由联邦签名,因此 IdP 可以验证其完整性。


推荐阅读