带有“POST”绑定的 SAML 2.0:服务提供商有什么方法可以要求 IdP 对特定请求的用户重新进行身份验证?我的意思是网络用户第一次输入登录名/密码时,它会在浏览器内存中存储某种 cookie,以便它记住用户并且下次在会话中不会再次要求他输入密码。我希望 SP 能够强制执行重新身份验证,这意味着再次要求用户输入密码的命令
我发现的唯一类似的东西(ForceAuthn
)并没有帮助我:
<samlp:AuthnRequest ForceAuthn="true" ... >
根据文档ForceAuthn
,这正是我所需要的,但由于某种原因,Microsoft ADFS 2.0 完全忽略了它不询问用户密码