我正在配置 Azure ACS STS,并且想知道基于以下令牌格式或它们的使用方式是否对安全性有任何影响。此问题的答案应适用于其他 STS,例如 CA Siteminder、Ping Identity、ADFS 等。这是我在配置门户中看到的选择:
相应的帮助链接将我带到不涉及此类安全问题的 MSDN 文档。
Token Format 的区别仅仅是它被序列化的方式:
- 令牌的大小(可能往返浏览器)
- 安全性的根本差异
- 特性和功能的差异
我在几次 MSFT 演讲中听说 SWT 是 SAML 的过度简化版本,而 JWT 是 Google、IBM 和 MSFT 尚未最终确定的标准,应该会在 SWT 和 SAML 之间的功能上做出妥协。