SAML 标准定义的ForceAuthn
属性<AuthnRequest>
如下:
一个布尔值。如果为“真”,身份提供者必须直接对演示者进行身份验证,而不是依赖于先前的安全上下文。如果未提供值,则默认值为“false”。但是,如果 ForceAuthn 和 IsPassive 都为“真”,则身份提供者不得重新验证演示者,除非可以满足 IsPassive 的约束。
我不明白是否ForceAuthn
应该只影响发出请求的服务提供商,或者它是否应该像单次注销一样需要全局重新身份验证。ForceAuthn
SSO的正确解释方法是什么?