3

我正在尝试将我们的 ADFS 登录与我们结合使用 ActiveAdmin 和 Devise 的应用程序集成。为此,我成功地添加了omniauth-saml。应用程序现在重定向到 ADFS,登录成功但回调失败。我得到错误Invalid ticket

当我尝试在omniauth-saml lib中查看服务器上的响应时,我可以看到它说:@document=<UNDEFINED> ... </>并且@decrypted_document=<UNDEFINED> ... </>

内容initializers/devise.rb如下:

config.omniauth :saml,
                assertion_consumer_service_url: 'https://my_server/admin/auth/saml/callback',
                issuer: 'https://my_server/',
                authn_context: 'urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport',
                idp_sso_target_url: 'https://my_adfs_server/adfs/ls/',
                assertion_consumer_service_binding: 'urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST',
                assertion_consumer_logout_service_binding: 'urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect',
                idp_sso_target_url_runtime_params: {original_request_param: :mapped_idp_param},
                name_identifier_format: 'urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress',
                idp_cert: idp_certificate,
                request_attributes: {},
                attribute_statements: {email: ['http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress'],
                                       name: ['http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name'],
                                       first_name: ['http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname'],
                                       last_name: ['http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname']},
                private_key: sp_key,
                certificate: sp_certificate,
                security: {authn_requests_signed: true,
                           logout_requests_signed: true,
                           logout_responses_signed: true,
                           metadata_signed: true,
                           digest_method: XMLSecurity::Document::SHA1,
                           signature_method: XMLSecurity::Document::RSA_SHA1,
                           embed_sign: false}

我该如何解决这个问题?

另外: REXML::Document 似乎无法解密 SAML 响应中的 Cypher。它无法在没有错误的情况下这样做。当我尝试使用https://www.samltool.com/decrypt.php自己做这件事时,我发现它没有任何问题。

4

1 回答 1

1

我从 ADFS 元数据 xml 中选择了错误的证书。需要选择签名,而不是加密证书。

通过使用https://www.samltool.com/validate_response.php进行调试发现了这一点。

于 2016-06-21T14:17:22.847 回答