Selon le flux SSO initié par le SP, l'utilisateur tente d'accéder au SP. Comme l'utilisateur n'est pas authentifié, il est redirigé vers l'IDP où il entre ses informations d'identification. Une fois la connexion réussie, l'IDP installe des cookies dans le navigateur de l'utilisateur (sous le domaine de l'IDP) et redirige l'utilisateur vers le SP avec une réponse SAML. Une fois que le fournisseur de services a vérifié la réponse SAML, il crée son propre cookie/token et le place dans le navigateur de l'utilisateur sous le domaine du fournisseur de services.
Que devrait-il se passer idéalement dans les demandes ultérieures ?
- La SP devrait-elle s'appuyer uniquement sur son propre cookie pour obtenir des informations sur l'utilisateur ?
- Le prestataire de services doit valider la session de l'utilisateur auprès de l'IDP à chaque demande.
Si option 1 Est-ce acceptable du point de vue de la sécurité, car après la connexion, il n'y a pas de communication entre le SP et l'IDP pour d'autres demandes.
Si option 2 est conseillée, l'appel à l'IDP pour chaque requête entraînerait un surcoût qui pourrait avoir une incidence sur les performances du système de paiement.
Veuillez nous indiquer quel devrait être le flux idéal dans ce cas.