Заявления о том, что WIF построен вокруг, доставляются через токены.
Каждый токен подписан, чтобы доказать, что он пришел от ожидаемого STS.
AFAIK, нет способа удалить подписанный компонент токена (что имеет смысл, так как в противном случае любая третья сторона может сгенерировать их и «притвориться», что они получены из STS).
Эти токены также могут быть зашифрованы. Если вы работаете по протоколу https, все сообщение будет зашифровано сертификатом IIS, а сам токен снова будет зашифрован с помощью сертификата шифрования WIF. Шифрование токена не является обязательным. Когда вы используете FedUtil, один из вопросов - «Хотите ли вы шифрование токена?». Если вы говорите «Нет», это не зашифровано. Если вы говорите «Да», он зашифрован, и вас попросят предоставить сертификат.
При желании вы можете использовать один и тот же сертификат как для шифрования токена, так и для подписи. С точки зрения безопасности имеет смысл использовать два.
Таким образом, «наиболее безопасное» решение будет использовать три сертификата.
Вы получаете сертификаты в обычном порядке от доверенного эмитента.