Saml 2.0 元数据
解析 <saml2:IDPSSODescriptor> 元数据
您可以使用 RelyingPartyRegistrations 解析声明方的元数据。
当使用 OpenSAML 厂商支持时,生成的 AssertingPartyMetadata 将是 OpenSamlAssertingPartyDetails 类型。这意味着您可以通过以下方式获取底层的 OpenSAML XMLObject
-
Java
-
Kotlin
OpenSamlAssertingPartyDetails details = (OpenSamlAssertingPartyDetails)
registration.getAssertingPartyMetadata();
EntityDescriptor openSamlEntityDescriptor = details.getEntityDescriptor();
val details: OpenSamlAssertingPartyDetails =
registration.getAssertingPartyMetadata() as OpenSamlAssertingPartyDetails
val openSamlEntityDescriptor: EntityDescriptor = details.getEntityDescriptor()
使用 AssertingPartyMetadataRepository
您也可以通过使用 AssertingPartyMetadataRepository 来比 RelyingPartyRegistrations 更具针对性,这是一个只允许检索声明方元数据的接口。
这提供了三个有价值的功能
-
实现可以以感知过期的方式刷新声明方元数据
-
RelyingPartyRegistrationRepository的实现可以更轻松地阐明信赖方与其一个或多个相应声明方之间的关系 -
实现可以验证元数据签名
例如,OpenSaml5AssertingPartyMetadataRepository 使用 OpenSAML 的 MetadataResolver,这是一个 API,其实现会以感知过期的方式定期刷新底层元数据。
这意味着您现在只需几行代码即可创建一个可刷新的 RelyingPartyRegistrationRepository
-
Java
-
Kotlin
@Component
public class RefreshableRelyingPartyRegistrationRepository
implements IterableRelyingPartyRegistrationRepository {
private final AssertingPartyMetadataRepository metadata =
OpenSaml5AssertingPartyMetadataRepository
.fromTrustedMetadataLocation("https://idp.example.org/metadata").build();
@Override
public RelyingPartyRegistration findByRegistrationId(String registrationId) {
AssertingPartyMetadata metadata = this.metadata.findByEntityId(registrationId);
if (metadata == null) {
return null;
}
return applyRelyingParty(metadata);
}
@Override
public Iterator<RelyingPartyRegistration> iterator() {
return StreamSupport.stream(this.metadata.spliterator(), false)
.map(this::applyRelyingParty).iterator();
}
private RelyingPartyRegistration applyRelyingParty(AssertingPartyMetadata metadata) {
return RelyingPartyRegistration.withAssertingPartyMetadata(metadata)
// apply any relying party configuration
.build();
}
}
@Component
class RefreshableRelyingPartyRegistrationRepository : IterableRelyingPartyRegistrationRepository {
private val metadata: AssertingPartyMetadataRepository =
OpenSaml5AssertingPartyMetadataRepository.fromTrustedMetadataLocation(
"https://idp.example.org/metadata").build()
fun findByRegistrationId(registrationId:String?): RelyingPartyRegistration {
val metadata = this.metadata.findByEntityId(registrationId)
if (metadata == null) {
return null
}
return applyRelyingParty(metadata)
}
fun iterator(): Iterator<RelyingPartyRegistration> {
return StreamSupport.stream(this.metadata.spliterator(), false)
.map(this::applyRelyingParty).iterator()
}
private fun applyRelyingParty(metadata: AssertingPartyMetadata): RelyingPartyRegistration {
val details: AssertingPartyMetadata = metadata as AssertingPartyMetadata
return RelyingPartyRegistration.withAssertingPartyMetadata(details)
// apply any relying party configuration
.build()
}
}
OpenSaml5AssertingPartyMetadataRepository 还带有一个构造函数,因此您可以提供自定义的 MetadataResolver。由于底层 MetadataResolver 正在执行过期和刷新操作,如果您直接使用构造函数,则只有在提供执行此操作的实现时才能获得这些功能。 |
验证元数据签名
您还可以通过提供适当的 Saml2X509Credential 集合来使用 OpenSaml5AssertingPartyMetadataRepository 验证元数据签名,如下所示
-
Java
-
Kotlin
OpenSaml5AssertingPartyMetadataRepository.withMetadataLocation("https://idp.example.org/metadata")
.verificationCredentials((c) -> c.add(myVerificationCredential))
.build();
OpenSaml5AssertingPartyMetadataRepository.withMetadataLocation("https://idp.example.org/metadata")
.verificationCredentials({ c : Collection<Saml2X509Credential> ->
c.add(myVerificationCredential) })
.build()
| 如果未提供凭据,组件将不会执行签名验证。 |
生成 <saml2:SPSSODescriptor> 元数据
您可以使用 saml2Metadata DSL 方法发布元数据端点,如下所示
-
Java
-
Kotlin
http
// ...
.saml2Login(withDefaults())
.saml2Metadata(withDefaults());
http {
//...
saml2Login { }
saml2Metadata { }
}
您可以使用此元数据端点向您的声明方注册您的信赖方。这通常就像找到正确的表单字段来提供元数据端点一样简单。
默认情况下,元数据端点是 /saml2/metadata,但它也响应 /saml2/metadata/{registrationId} 和 /saml2/service-provider-metadata/{registrationId}。
您可以通过在 DSL 中调用 metadataUrl 方法来更改此设置
-
Java
-
Kotlin
.saml2Metadata((saml2) -> saml2.metadataUrl("/saml/metadata"))
saml2Metadata {
metadataUrl = "/saml/metadata"
}
更改 RelyingPartyRegistration 的查找方式
如果您有不同的策略来识别要使用的 RelyingPartyRegistration,您可以配置自己的 Saml2MetadataResponseResolver,如下所示
-
Java
-
Kotlin
@Bean
Saml2MetadataResponseResolver metadataResponseResolver(RelyingPartyRegistrationRepository registrations) {
RequestMatcherMetadataResponseResolver metadata = new RequestMatcherMetadataResponseResolver(
(id) -> registrations.findByRegistrationId("relying-party"));
metadata.setMetadataFilename("metadata.xml");
return metadata;
}
@Bean
fun metadataResponseResolver(val registrations: RelyingPartyRegistrationRepository): Saml2MetadataResponseResolver {
val metadata = new RequestMatcherMetadataResponseResolver(
id: String -> registrations.findByRegistrationId("relying-party"))
metadata.setMetadataFilename("metadata.xml")
return metadata
}