SAML,并强制重新认证

信息安全 密码 sso 山姆
2021-08-25 17:16:22

我有一个行业法规强加给我的用例。我希望它不存在,但它存在。

用户登录到我的服务、四处导航等。用户可以执行许多操作,但其中一项操作要求(根据行业规定)用户在继续之前重新输入用户名和密码。用户是否提前 5 秒登录并不重要。为了完成此操作,用户必须重新输入用户名和密码。

我们正在寻求与另一家公司集成,使用 SAML 来支持 SSO 和联合 ID。即使用户已经通过身份验证,我们是否有办法告诉 IdP 重新对用户进行身份验证?

谢谢艾伦

1个回答

对于支持它的 SAML 2.0 身份提供者,您可以将ForceAuthn="true"其作为 AuthnRequest 的属性传递。这将告诉 IdP 在对用户进行身份验证时不要使用任何以前的安全上下文。