См. Окончательные вопросы внизу
Итак, я понимаю основную концепцию значения acr.Я знаю, что это «определяет набор бизнес-правил, которым должна удовлетворять аутентификация. Эти правила часто могут быть выполнены с использованием ряда различных конкретных методов аутентификации, по отдельности или в комбинации».
Однако я запутался в возвращаемом значении.Я знаю, что если я запрашиваю в объеме ответа утверждение acr (как существенное утверждение), я должен указать параметр values для конкретной ссылки на класс контекста аутентификации.
Здесь я запутался.Когда я искал возвращаемые значения acr (ссылка на класс контекста аутентификации), я обнаружил несколько различных профилей LOA, на которые я мог ссылаться (https://www.iana.org/assignments/loa-profiles/loa-profiles.xhtml). Однако, казалось, что только один профиль упоминался в документах OIDC (и связан сСША) - InCommon.
Когда я искал веб-сайт InCommon, мне неясно, требуется ли IdP для сертификации с InCommon, чтобы вернуть значение ACR.
Следующая выдержкавзято с веб-сайта InCommon:
"Как это работает? Сообщество InCommon разработало и опубликовало профили Bronze и Silver, которые определяют конкретные критерии, которым должен соответствовать поставщик удостоверений для получения сертификации. Поставщик удостоверенийВключает эти критерии в свою систему управления идентификацией и доступом. В случае с Bronze провайдер идентификации может либо провести аудит, чтобы подтвердить соответствие профилю, либо просто подписать заявление (самоутверждение), что оно соответствует критериям.аудит, который можетОбычно это делается внутренним аудитором, не связанным напрямую с ИТ-операцией. "
Я также не совсем понимаю, как работает возвращаемое значение, поскольку в документации OIDC приведен пример значения" возвращаемое значение "для acr как:
"acr": {"values": ["urn: mace: incommon: iap: silver"]}
Тем не менее, когда я смотрю на пример возвращаемого значения acrна веб-сайте Microsoft он возвращает значение acr, равное 0.
"acr": "0"
Итак, мои последние вопросы: 1. Может кто-топожалуйста, объясните, требуется ли сертификация IdP (предоставление токена) для предоставления возвращаемого значения acr.2. Возвращаемое значение: «nonmon: iap: silver» или «0»?