You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ADFS SAML注销请求通过HTTP Redirect绑定返回Requester错误排查

ADFS SAML注销返回Requester状态排查方案

按照优先级从高到低依次排查以下问题:

  • SessionIndex不匹配
    登录成功返回的SAML断言中,AuthnStatement节点携带的SessionIndex值为_acced75d-5742-49ee-ad54-4f72049d3268,但你构造的注销请求中填写的SessionIndex为_12c18cfe-6f98-4322-bdd3-a5685dca9399,二者完全不一致。ADFS会校验SessionIndex是否和对应用户的登录会话索引匹配,不匹配会直接返回Requester错误。修复方式为登录成功后持久化保存当前断言返回的SessionIndex,构造注销请求时直接填入该值即可。
  • NameID缺少Format属性
    你配置的ADFS规则为邮箱地址映射为NameID,对应NameID的标准Format值为urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress,但你的注销请求中的NameID标签未携带该属性,ADFS无法匹配到对应用户标识。修复方式为在注销请求的NameID标签添加Format属性,示例如下:
    <NameID xmlns="urn:oasis:names:tc:SAML:2.0:assertion" Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress">Administrator@mlads.m**.app</NameID>
    
  • 注销请求未签名
    ADFS默认要求通过HTTP-Redirect绑定提交的SAML注销请求必须携带签名,你需要先确认ADFS对应依赖方信任的签名配置,再使用依赖方的私钥对注销请求进行签名后再提交。
  • 依赖方注销端点配置错误
    检查ADFS中对应依赖方信任的端点配置,确认注销响应地址https://localhost:4200/auth/login已正确录入,绑定方式选择HTTP-Redirect。
  • 时间戳异常
    检查注销请求中IssueInstant字段的生成逻辑,确保生成的UTC时间格式无多余字符,且与ADFS服务器的时间差不超过5分钟,否则ADFS会判定请求过期返回Requester错误。

内容的提问来源于stack exchange,提问作者Kadhiresh Gajendiran

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 04:48:03