ACS URL相同但绑定不同,需在Okta中全部添加吗?
关于Okta中相同ACS URL但不同绑定的SP元数据配置问题
若SP元数据中包含相同的ACS URL,但绑定(Binding)和索引(index)不同,是否需要在Okta中添加所有条目?例如:
<AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://sts.contoso.com/adfs/ls/" index="0" isDefault="true" /> <AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Artifact" Location="https://sts.contoso.com/adfs/ls/" index="1" /> <AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect" Location="https://sts.contoso.com/adfs/ls/" index="2" />想确认是否只需在SSO URL字段中添加“https://sts.contoso.com/adfs/ls/”即可,因为所有URL均相同。
不需要在Okta里添加所有条目,直接把共同的ACS地址https://sts.contoso.com/adfs/ls/填到SSO URL字段就足够了。
具体原因:
- Okta会根据SAML请求里指定的绑定类型生成对应格式的响应,只要目标ACS URL一致,就不用重复配置不同索引的条目。
- 元数据里标记为
isDefault="true"的条目是SP默认使用的绑定,Okta会优先适配,但就算触发其他绑定类型,只要URL相同,SP都能正常接收处理Okta发送的响应。
额外注意:HTTP-POST和HTTP-Redirect是Okta默认支持的绑定类型,HTTP-Artifact可能需要确认你的Okta租户是否已启用该功能。
内容的提问来源于stack exchange,提问作者Sudipto Pramanik
相关产品推荐
相关产品推荐

