0

SAML 応答で AD グループ SID を送信することはできますか? はいの場合、SP でその SID 値を処理できるようにするにはどうすればよいですか?

ただし、appuser.objectSid を user.manager にプロファイル マッピングし (user.objectSid が見つからなかったため)、それを属性ステートメントに追加した後、SAML 応答で AD ユーザー SID を送信することができました。

ここに画像の説明を入力

SAML 応答で AD ユーザー SID を取得する他の/より良い方法はありますか?それを行う唯一の方法は上記の方法ですか?

4

1 に答える 1

0

だから - あなたはここに2つの質問があります:

1) グループ SID。Okta にはグループ SID がありますが、SAML 構成の一部として公開されていません。アプリ ウィザードの SAML 構成で構成可能なグループ属性ステートメントの一部として、ユーザーがメンバーであるグループの名前を送信できます ( https://support.okta.com/help/articles/Knowledge_Article/Using -the-App-Integration-Wizard#Config_SAMLSettings )

2) ユーザー SID の場合、2 つの部分のセットアップです。まず、Okta ユーザー プロファイルにカスタム属性を追加します。これにより、appuser.objectSid を AD からこのカスタム属性にマップできるようになります。意味をなさない既存の okta 属性をオーバーロードする必要はありません。次に、アプリ ウィザードの SAML 構成で、新しい属性を SAML アサーションに追加し、それを新しく追加されたカスタム属性に関連付けることができます。

グループ/ユーザー属性ステートメントの両方の構成がここで行われます (アプリ ウィザードの SAML 構成のスクリーンショット)

Okta アプリ ウィザード SAML スクリーンショット

お役に立てれば。

于 2015-12-30T04:32:56.053 に答える