You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Wso2身份认证后SAML断言撤销及新Token生成操作咨询

WSO2 环境下SAML Token撤销及重新生成操作指南

撤销已下发的SAML Token

SAML协议本身没有内置的令牌撤销标准能力,WSO2 Identity Server基于自身会话管理和扩展能力提供了两种撤销路径:

  • 全会话撤销:如果你需要终止该用户的所有登录状态,调用WSO2 IS的会话终止接口/api/identity/auth/v1.0/session/{session-id}/terminate即可,关联该会话的所有SAML Token会同时失效,会话ID可以从首次认证返回的上下文或者SAML断言的自定义属性中获取。
  • 单个SAML Token撤销:如果你只需要作废指定的某一个Token,需要先在WSO2管理控制台开启持久化配置:登录管理后台 → 身份提供者 → 驻留身份提供者 → SAML2 Web SSO配置 → 勾选启用SAML令牌持久化。配置生效后调用撤销接口/api/identity/oauth2/v1.0/revoke,入参传入待撤销SAML断言的ID作为token值,同时指定token_type_hint = saml2即可完成单个Token作废。
  • 自动触发撤销:如果你的场景是XACML权限更新后需要同步作废旧Token,可以直接配置XACML策略的触发动作,关联SAML Token撤销逻辑,不需要手动调用接口。

生成新的SAML Token

旧Token撤销完成后,按以下操作获取新Token:

  • 构造SAML AuthnRequest请求时必须携带ForceAuthn=true参数,发送到WSO2 IS的SAML SSO端点/samlsso,如果不带该参数,WSO2会复用当前活跃会话直接返回旧的认证结果,不会生成新Token。
  • 如果是业务系统侧主动触发换发,检测到旧Token失效后返回302重定向到上述认证端点即可,用户不需要重复输入账号密码(如果当前会话还存活的话),WSO2会直接生成新的SAML Token返回给你的业务系统。

补充说明:SAML Token默认有效期为5分钟,如果你对撤销实时性要求不高,也可以通过缩短Token有效期的方式降低旧Token泄露风险,无需额外开发撤销逻辑。

内容的提问来源于stack exchange,提问作者rahul

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 03:54:03