MS Edge中SAML2 SP跳转至IdP时出现“Unsafe Website”错误如何解决?
问题可能触发原因及Edge独有安全规则说明
核心触发原因
- Edge独有的SmartScreen增强保护规则校验逻辑异常:SmartScreen会对跳转链路中所有站点的历史信誉、是否关联过钓鱼/恶意行为做串联校验,即使当前IdP站点信誉正常,只要跳转前的SP站点在SmartScreen的局部信誉库中存在异常标记,就会在跳转到IdP节点时触发报错,错误页会标记原始跳转发起方SP为不安全站点,和你观测到的“错误页标记SP不安全、地址栏显示IdP地址”的现象完全匹配。
- 该客户ADFS返回的响应头与Edge默认安全策略冲突:如果ADFS返回的
Content-Security-Policy(CSP)头存在不兼容Edge的指令,或者缺失X-Content-Type-Options、X-Frame-Options等标准安全头,Edge的增强安全模式会误判页面存在风险。 - SAML跳转请求携带的Cookie触发Edge的第三方Cookie限制:Edge在104版本之后默认启用了第三方Cookie分区限制(属于Edge比Chrome更严格的隐私规则),如果SP跳转时携带的Cookie没有配置正确的
SameSite属性、也未添加Partitioned属性,跨域跳转场景下会被Edge拦截,进而触发安全报错。 - 客户端域环境的Edge专属组策略冲突:如果该客户的域环境配置了Edge专属安全组策略,对特定SP站点的跳转做了限制,也会仅在该客户的Edge环境下出现问题。
快速排查方案
- 访问
edge://settings/privacy页面,临时关闭SmartScreen筛选器后测试跳转流程是否正常,可快速确认是否为SmartScreen规则触发的拦截。 - 检查SP跳转响应的
Set-Cookie头,确认是否配置了SameSite=None; Secure; Partitioned属性,适配Edge的第三方Cookie分区策略。 - 对比该客户ADFS和其他正常IdP返回的响应头差异,排查是否存在异常的安全头配置。
内容的提问来源于stack exchange,提问作者SGT Grumpy Pants
相关产品推荐
相关产品推荐

