Shibboleth используется многими учреждениями, но далеко не всеми. Многие используют Афины, прокси или распознавание IP, между прочим.
Насколько мне известно, адрес электронной почты пользователя не привязан напрямую к системе Shib. Когда пользователь пытается получить доступ к ресурсу, защищенному Shibboleth, его перенаправляют на страницу входа в свое учреждение для аутентификации. Они могут ввести свой адрес электронной почты для аутентификации или ввести имя пользователя, автоматический вход в систему на основе их IP-адреса или что-то еще.
Учреждение отправляет обратно членство посредством передачи данных Shib при успешном входе в систему, что-то вроде student@brown.ac.uk, но это не обязательно тот адрес электронной почты, который пользователь использовал для входа. Я предполагаю, что они могли бы послать это, но это не использовалось в системе, над которой я работал.
Shibboleth обычно используется для проверки того, что пользователь из организации, которая приобрела доступ к защищенному ресурсу, а не для идентификации конкретного пользователя из этой организации, поэтому электронная почта пользователя не нужна.
Не уверен, поможет ли это вообще: http://middleware.internet2.edu/eduperson/docs/internet2-mace-dir-eduperson-200806.html#eduPersonAffiliation