如何在WSO2中移除SAML配置的HTTPS要求
解决WSO2 6.0.0非HTTPS环境下SAML端点强制HTTPS的问题
核心修改步骤
1. 解除samlsso端点的HTTPS强制要求
找到<IS_HOME>/repository/conf/identity/identity.xml文件,定位到<SSOConfig>节点,将<EnableHTTP>值设为true:
<SSOConfig> <EnableHTTP>true</EnableHTTP> <!-- 其余原有配置保持不变 --> </SSOConfig>
该配置会允许HTTP请求访问samlsso端点,无需强制HTTPS。
2. 调整Cookie的SameSite属性适配开发环境
为避免跨协议重定向时Strict属性的Cookie丢失,修改<IS_HOME>/repository/conf/deployment.toml,添加或更新以下配置:
[session_config] same_site = "Lax"
若需更精细控制,可在<IS_HOME>/repository/conf/identity/identity.xml的<CookieConfig>节点调整:
<CookieConfig> <SameSite>Lax</SameSite> <!-- CookieName、Domain等其他配置按需保留 --> </CookieConfig>
开发环境下使用Lax属性,既能满足基本安全要求,又不会导致重定向后Cookie丢失。
3. 确认HTTP端口配置正常
检查<IS_HOME>/repository/conf/deployment.toml中的HTTP端口设置,确保服务监听正确端口(默认9763):
[server] hostname = "localhost" http_port = 9763 https_port = 9443
4. 重启WSO2 Identity Server
修改配置后重启服务,确保所有变更生效。
验证流程
- 启动应用与WSO2 IS,通过HTTP访问应用触发SAML认证流程
- 打开浏览器开发者工具的Cookie面板,确认目标Cookie在重定向后仍存在
- 验证SAML认证完成后,依赖该Cookie的特定功能可正常使用
内容的提问来源于stack exchange,提问作者Keyspooner
相关产品推荐
相关产品推荐

