You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Slack、Zoom的SAML请求中添加可选ForceAuthn属性(Azure AD为IDP)

解决SAML强制重新认证(ForceAuthn)的配置问题

要实现注销SP后强制重新向Azure AD认证,关键是让服务提供商(Slack/Zoom)在发起SAML认证请求时主动带上ForceAuthn="true"参数——你之前修改IDP元数据的方式之所以无效,是因为元数据里的forceauthn只是IDP告知SP自身支持强制认证,但SP是否发起强制认证请求,完全由SP的配置决定。

以下是针对Slack和Zoom的具体配置步骤:

Slack配置步骤

  1. 登录Slack工作区管理员后台,进入「Workspace Settings > Authentication > Single Sign-On」
  2. 滚动到「Advanced Options」区域,找到「Force Re-authentication」选项并勾选
  3. 如果没有可视化选项,检查是否支持自定义SAML请求模板,直接在<samlp:AuthnRequest>标签中添加ForceAuthn="true"属性

Zoom配置步骤

  1. 登录Zoom管理员后台,进入「Advanced > Single Sign-On」
  2. 在「SAML Settings」的「Advanced Options」里,找到「Force Authentication」开关并启用
  3. 若平台无直接开关,可在自定义SAML请求参数中指定ForceAuthn="true",确保该属性被嵌入到认证请求的根标签中

正确的SAML请求示例

强制认证参数需要放在SAML AuthN请求的根标签里,格式如下:

<samlp:AuthnRequest
  xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol"
  ID="random-unique-id"
  Version="2.0"
  IssueInstant="2024-05-20T12:00:00Z"
  Destination="https://login.microsoftonline.com/your-tenant-id/saml2"
  ForceAuthn="true"  <!-- 核心参数 -->
>
  <saml:Issuer xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">https://your-sp-domain.com</saml:Issuer>
  <!-- 其他请求内容 -->
</samlp:AuthnRequest>

Azure AD侧确认

Azure AD默认会尊重SP发送的ForceAuthn参数,但需要确保:

  • 没有在Azure AD的条件访问策略中设置「不要重新询问密码」的持久会话规则
  • IDP的会话超时配置不会覆盖强制认证逻辑

内容的提问来源于stack exchange,提问作者Rizwan Ahmad Abbasi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.11 18:40:26