IdP和SP之间属性传递是CARSI联盟区分用户身份认证方和用户身份使用方、在应用系统资源中实现基于用户的访问控制的技术基础。在IdP端,需要“属性定义””属性释放”两个步骤。

        “属性定义”遵循标准的属性命名,将本地身份认证系统的属性名称和IdP即将释放给联盟SP的属性名称进行关联,为“属性释放”的准备阶段。

                         “属性定义”的配置文件是/opt/shibboleth-idp/conf/attribute-resolver.xml,该文件主要用于定义如何从对接认证系统获取数据并赋值给相关属性。

        “属性释放”是将已经定义好的属性传递给联盟SP的过程。IdP管理员可以配置IdP对不同的SP释放不同的属性,即支持个性配置。

                         “属性释放”的配置文件是/opt/shibboleth-idp/conf/attribute-filter.xml

       

根据 “CARSI资源共享服务属性要求”,CARSI IdP目前需要释放四个属性,需要释放的属性:

 其它需要定义的属性(学校可根据需求决定是否释放给SP):