CAS项目SAML2协议中NameID配置详解

CAS项目SAML2协议中NameID配置详解

cas cas 项目地址: https://gitcode.com/gh_mirrors/cas/cas

什么是NameID

在SAML2协议中,NameID是一个核心概念,它用于标识认证主体(用户)的唯一标识符。NameID类似于传统认证系统中的用户名,但在SAML协议中有更丰富的语义和格式规范。

NameID在SAML断言中扮演着关键角色,它告诉服务提供者(SP)当前认证的用户是谁。CAS作为身份提供者(IdP),需要正确配置NameID以满足不同服务提供者的需求。

NameID格式类型

SAML2协议定义了多种NameID格式,每种格式都有特定的用途和语义:

  1. Email地址格式 (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress)
  2. 未指定格式 (urn:oasis:names:tc:SAML:2.0:attrname-format:unspecified)
  3. 瞬态格式 (urn:oasis:names:tc:SAML:2.0:nameid-format:transient)
  4. 持久格式 (urn:oasis:names:tc:SAML:2.0:nameid-format:persistent)

在CAS中配置NameID

CAS提供了灵活的配置方式,允许为每个SAML服务单独指定NameID格式和值来源。以下是几种典型配置场景:

1. 使用Email地址作为NameID

当服务提供者要求使用Email格式的NameID时,可以这样配置:

{
  "@class": "org.apereo.cas.support.saml.services.SamlRegisteredService",
  "serviceId": "服务提供者的实体ID",
  "name": "SAML服务",
  "metadataLocation": "/path/to/sp-metadata.xml",
  "id": 1,
  "requiredNameIdFormat": "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
  "usernameAttributeProvider": {
    "@class": "org.apereo.cas.services.PrincipalAttributeRegisteredServiceUsernameProvider",
    "usernameAttribute": "mail"
  }
}

此配置表示:

  • 使用Email地址格式作为NameID格式
  • 从用户属性中获取"mail"属性的值作为NameID值

2. 使用未指定格式的NameID

对于需要未指定格式NameID的服务:

{
  "@class": "org.apereo.cas.support.saml.services.SamlRegisteredService",
  "serviceId": "服务提供者的实体ID",
  "name": "SAML服务",
  "metadataLocation": "/path/to/sp-metadata.xml",
  "id": 1,
  "requiredNameIdFormat": "urn:oasis:names:tc:SAML:2.0:attrname-format:unspecified",
  "usernameAttributeProvider": {
    "@class": "org.apereo.cas.services.PrincipalAttributeRegisteredServiceUsernameProvider",
    "usernameAttribute": "sysid",
    "scope": "example.org"
  }
}

此配置特点:

  • 使用未指定格式
  • 从"sysid"属性获取值,并附加"@example.org"作为作用域限定

3. 使用瞬态NameID

瞬态NameID是临时生成的标识符,通常用于保护用户隐私:

{
  "@class": "org.apereo.cas.support.saml.services.SamlRegisteredService",
  "serviceId": "服务提供者的实体ID",
  "name": "SAML服务",
  "metadataLocation": "/path/to/sp-metadata.xml",
  "id": 1,
  "requiredNameIdFormat": "urn:oasis:names:tc:SAML:2.0:nameid-format:transient",
  "skipGeneratingTransientNameId": true,
  "usernameAttributeProvider": {
    "@class": "org.apereo.cas.services.PrincipalAttributeRegisteredServiceUsernameProvider",
    "usernameAttribute": "cn",
    "canonicalizationMode": "UPPER"
  }
}

关键点:

  • 使用瞬态格式
  • skipGeneratingTransientNameId设置为true表示不自动生成随机值
  • 使用"cn"属性的值(转换为大写)作为NameID

4. 使用持久NameID

持久NameID是长期稳定的用户标识符:

{
  "@class": "org.apereo.cas.support.saml.services.SamlRegisteredService",
  "serviceId": "服务提供者的实体ID",
  "name": "SAML服务",
  "metadataLocation": "/path/to/sp-metadata.xml",
  "id": 1,
  "requiredNameIdFormat": "urn:oasis:names:tc:SAML:2.0:nameid-format:persistent",
  "usernameAttributeProvider": {
    "@class": "org.apereo.cas.services.AnonymousRegisteredServiceUsernameAttributeProvider",
    "persistentIdGenerator": {
      "@class": "org.apereo.cas.authentication.attribute.ShibbolethCompatiblePersistentIdGenerator",
      "salt": "aGVsbG93b3JsZA==",
      "attribute": "cn"
    }
  }
}

特点:

  • 使用持久格式
  • 基于"cn"属性生成持久ID
  • 使用盐值增强安全性

最佳实践建议

  1. 格式选择:根据服务提供者的要求选择合适的NameID格式,不同格式有不同的隐私和持久性特点。

  2. 值来源:选择稳定且唯一的用户属性作为NameID值来源,如员工ID、学号等。

  3. 安全性:对于持久NameID,务必使用盐值(salt)来增强安全性。

  4. 测试验证:配置后应使用SAML调试工具验证NameID是否符合预期。

  5. 文档记录:记录每个服务的NameID配置,便于后续维护和问题排查。

通过合理配置NameID,可以确保CAS与各种SAML服务提供者无缝集成,同时满足安全和隐私要求。

cas cas 项目地址: https://gitcode.com/gh_mirrors/cas/cas

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

资源下载链接为: https://pan.quark.cn/s/502b0f9d0e26 在进行STM32F103C8T6与HC - 06蓝牙模块、PC端以及ROS(机器人操作系统)的串口通信测试时,我们编写了以下程序。 硬件连接 将STM32F103C8T6的USART1的TX(PA9)引脚与HC - 06的RX引脚相连,同时将USART1的RX(PA10)引脚与HC - 06的TX引脚相连,以实现两者之间的串口通信。 另外,通过串口转USB模块(如CH340等)将STM32F103C8T6与PC端连接起来,方便在PC端进行通信数据的发送和接收。 程序功能 初始化USART1,设置波特率为9600,用于与HC - 06通信。同时,初始化USART2(连接串口转USB模块),波特率同样设置为9600,用于与PC端通信。 在主循环中,STM32F103C8T6不断检测USART1和USART2是否有数据接收。当从USART1(HC - 06)接收到数据时,将数据暂存到一个缓冲区中,然后通过USART2发送给PC端。反之,当从USART2(PC端)接收到数据时,也暂存到缓冲区,再通过USART1发送给HC - 06。这样就实现了STM32F103C8T6作为中间节点,将HC - 06与PC端的数据进行转发。 硬件连接 HC - 06蓝牙模块通过串口与STM32F103C8T6连接,如上所述。 程序功能(蓝牙通信部分) HC - 06在默认状态下会自动进入配对模式,等待与手机或其他蓝牙设备配对。当配对成功后,它会将从蓝牙设备接收到的数据通过串口发送给STM32F103C8T6。同时,它也会将STM32F103C8T6发送过来的数据转发给已配对的蓝牙设备。在本测试程序中,主要关注其与STM32F103C8T6之间的串口通信功能,确保数据能够正确地在两者之间传输。 硬件连接 通过串口
内容概要:本文详细介绍了一个基于两个单片机串行通信的电子密码锁项目项目背景指出随着信息技术的发展,电子密码锁因其高可靠性、低成本等优势成为主流选择。项目采用主控和辅助两个单片机分别负责不同功能模块,并通过串行通信(如UART协议)实现数据交互。主控单片机处理密码输入验证、用户界面显示等,辅助单片机负责锁控制。系统还涉及多级安全防护、低功耗设计、友好的用户界面等特性。项目挑战包括确保通信稳定、提升密码验证安全性、优化电源管理和用户交互设计等。项目创新点在于双单片机协同工作、串行通信协议优化、多级安全防护以及低功耗设计。; 适合人群:对嵌入式系统开发有一定了解,特别是对单片机编程、串行通信协议、密码锁设计感兴趣的工程师或学生。; 使用场景及目标:①适用于家庭安防、商业办公、银行金融、智能酒店、医疗行业等需要高安全性的场所;②帮助开发者掌握双单片机协同工作的原理,提高系统的稳定性和安全性;③通过实际项目加深对串行通信协议的理解,掌握密码锁系统的软硬件设计方法。; 阅读建议:建议读者结合实际硬件设备进行实践操作,重点理解串行通信协议的设计与实现,同时关注密码验证的安全性设计和电源管理优化。此外,可以通过提供的代码示例加深对各功能模块的理解,并尝试修改和优化代码以适应不同的应用场景。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

羿丹花Zea

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值