3. 授权数据格式
本文档包含两种授权数据格式的定义: X.509 属性证书 (AC) [ATTRCERT] 和安全断言标记语言 (SAML) [SAML1.1] [SAML2.0]. 其他授权数据格式可以在单独文档中定义.
3.1. AttributeCertificateURL 格式
使用 x509_attr_cert_url 值时, AC 由 URI [HTTP] 提供.
3.2. SAML 断言
SAML 断言结构为断言提供两种替代方式: 按值或按引用.
3.2.1. SAML 断言版本
在 TLS 中, ClientAuthzFormatList 和 ServerAuthzFormatList 内对授权数据格式的选择不区分 SAML 1.1 版和 2.0 版.
3.2.2. SAML 断言编码
直接表示 SAML 断言时, TLS 握手协议中携带的所有 SAML 断言必须使用 UTF-8 编码.
3.3. 使用 SAML 断言进行授权决策
SAML 断言是一种非常丰富的结构, 设计用于许多不同运行环境中的多种认证机制.
3.3.1. SAML 属性语句
SAML 属性语句携带与断言主体相关联的属性列表.
3.3.2. SAML 授权决策语句
SAML 授权决策语句携带针对特定资源的授权决策 (Permit, Deny, 或 Indeterminate).