End User从浏览器中请求访问某SP:https://www.example.com ; https://www.example.com发现用户未登陆,则发起SAML的AuthnRequest请求至IDP, 用户浏览器跳转至IDP页面; IDP发现用户处于未登陆状态,重定向用户至IDP的登陆界面,请求用户进行身份验证 用户在登陆页面中进行身份认证, 通常情况下需要校验用户名和密码; IDP校验用户身份,若成功,则把包含着用户身份信息的校验结果,以SAML Reponse的形式,签名/加密发送给SP; SP拿到用户身份信息以后,进行签名验证/解密,拿到明文的用户身份信息,此时SP处于登陆状态,可以对用户提供服务 。可以看到,在整个流程中,IDP是负责颁发用户身份,SP负责信任IDP颁发的用户身份, SP和IDP之间的信任关系是需要提前建立的,即SP和IDP需要提前把双方的信息预先配置到对方,通过证书信任的方式来建立互信 。
SAML协议的标准定义可参考:
http://docs.oasis-open.org/security/saml/Post2.0/sstc-saml-tech-overview-2.0.html
六、各协议简单对比上面简单介绍了主流的几种SSO协议,本质上它们大同小异,都是基于中心信任的机制,服务提供者和身份提供者之间通过互信来交换用户信息,只是每个协议信息交换的细节不同,或者概念上有些不同 。
最后,通过一个简单对比表格来总结本文重点内容:

文章插图
【单点登录协议有哪些?CAS、OAuth、OIDC等有何异同?】
推荐阅读
-
-
more光影闲谈|倪虹洁称《武林外传》重聚难,互相还会争抢?范明曾叹:物是人非综艺与《武林外传》14年后,物是人非
-
快递弄坏我邮寄的电脑主机,投诉邮政后,现在他们找我协商,跟我说赔钱给我后叫我改口供,应不应该改
-
-
玩加电竞APP|曾设计过烬艾克,?拳头设计师?August晋升首席游戏设计师
-
-
-
母亲身体|曾患抑郁住院1年半!母亲卖房寻子:跳楼前接到认亲电话
-
「体坛焦点」引发众怒,每日邮报:英超俱乐部不对球员而对普通员工降薪
-
“吃得少一点,活的久一点”,这种说法到底靠谱吗?有正确答案了
-
-
青年|争议!扣除教师绩效工资,当作班主任费奖励他人,是否违规?
-
囧妹星座|即便身处恶劣环境,也能过得如鱼得水,适应能力很强的星座
-
海报时尚网|BAO美啦| 30岁的林允儿出道13年,没!变!过?!
-
-
苹果|起诉特朗普!苹果微软比字节先出手,52家美国科技公司联合
-
刘备三个儿子为什么要立刘禅?刘备除了刘禅还有其他孩子吗-
-
13个适合送男生的礼物,实用有新意 送男士的生日礼物
-
-