能否发送不含Subject属性的Saml2AuthnRequest?Azure AD兼容方案咨询
解决Azure AD不支持SAML2 Authn Request中Subject属性的问题
针对你遇到的AADSTS900236: The SAML authentication request property 'Subject' is not supported and must not be set.错误,有两个直接可行的解决办法:
1. 移除Authn Request XML中的Subject元素
Azure AD明确不支持在SAML2认证请求中包含<Subject>节点,只要请求里带这个元素就会触发该错误。直接修改你的请求XML,删除整个Subject相关的代码块即可解决问题。
2. 用login_hint参数指定认证主体
如果业务需要预先指定要认证的用户主体,不要在Authn Request里添加Subject元素,而是在跳转到Azure AD的单点登录URL时,给HTTP请求添加login_hint参数,参数值设为用户的NameID即可。
根据微软官方文档规定:Azure AD不允许在AuthnRequest中通过Subject元素指定主体,但支持通过login_hint参数实现相同的用户指定需求。
内容的提问来源于stack exchange,提问作者Mitch Jones
相关产品推荐
相关产品推荐

