<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=us-ascii">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
@font-face
        {font-family:"Lucida Console";
        panose-1:2 11 6 9 4 5 4 2 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0cm;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri","sans-serif";
        mso-fareast-language:EN-US;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:#954F72;
        text-decoration:underline;}
span.StileMessaggioDiPostaElettronica17
        {mso-style-type:personal-compose;
        font-family:"Calibri","sans-serif";
        color:windowtext;}
span.CodeChar
        {mso-style-name:"Code Char";
        mso-style-link:Code;
        font-family:"Courier New";
        color:black;
        background:#E5E5CC;}
p.Code, li.Code, div.Code
        {mso-style-name:Code;
        mso-style-link:"Code Char";
        margin:0cm;
        margin-bottom:.0001pt;
        background:#E5E5CC;
        border:none;
        padding:0cm;
        font-size:8.0pt;
        font-family:"Courier New";
        color:black;
        mso-fareast-language:EN-US;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri","sans-serif";
        mso-fareast-language:EN-US;}
@page WordSection1
        {size:612.0pt 792.0pt;
        margin:70.85pt 2.0cm 2.0cm 2.0cm;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="IT" link="#0563C1" vlink="#954F72">
<div class="WordSection1">
<p class="MsoNormal">I federated my Shibboleth 2.3.8 with Office 365 following the guide on
<a href="http://www.microsoft.com/en-us/download/details.aspx?id=35464">http://www.microsoft.com/en-us/download/details.aspx?id=35464</a>.<o:p></o:p></p>
<p class="MsoNormal">Now I need some help to identify what I should check to make sure that the same assertions are sent to WEB clients and ACTIVE clients, because right now only the WEB clients work.<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">In fact, WEB clients generate the 2 pieces of information (<span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">NameID</span> and
<span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">IDPEmail</span>) that should be received by the relying party (Office 365), tracked in idp-process.log:<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<div style="mso-element:para-border-div;border:dashed windowtext 1.0pt;padding:1.0pt 4.0pt 1.0pt 4.0pt;background:white">
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&lt;saml2:NameID Format=&quot;urn:oasis:names:tc:SAML:2.0:nameid-format:persistent&quot;
<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp;NameQualifier=&quot;https://shibbidp.eduteamit.net/idp/shibboleth&quot;
<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp;SPNameQualifier=&quot;urn:federation:MicrosoftOnline&quot;&gt;<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp; WcwzuD50xEmCH3xsfbbeEA== (THIS IS
<a href="mailto:michelle@shibbdomain.eduteamit.net">michelle@shibbdomain.eduteamit.net</a></span><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:windowtext">&#8217;s</span><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634"> OBJECT
 GUID)<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&lt;/saml2:NameID&gt;<o:p></o:p></span></p>
</div>
<p class="MsoNormal"><span style="font-size:14.0pt"><o:p>&nbsp;</o:p></span></p>
<div style="mso-element:para-border-div;border:dashed windowtext 1.0pt;padding:0cm 4.0pt 1.0pt 4.0pt;background:white">
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&lt;saml2:Attribute FriendlyName=&quot;UserId&quot;
<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Name=&quot;IDPEmail&quot;
<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;NameFormat=&quot;urn:oasis:names:tc:SAML:2.0:attrname-format:uri&quot;&gt;<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp; &lt;saml2:AttributeValue xmlns:xsi=&quot;https://shibbidp.eduteamit.net/idp/shibboleth&quot;
<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;xsi:type=&quot;xs:string&quot;&gt;<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">michelle@shibbdomain.eduteamit.net<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp; &lt;/saml2:AttributeValue&gt;<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&lt;/saml2:Attribute&gt;<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634"><o:p>&nbsp;</o:p></span></p>
<p class="Code" style="background:#E5E5CC;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">23:07:44.653 - DEBUG [org.opensaml.ws.message.encoder.BaseMessageEncoder:56] - Successfully encoded message.<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">23:07:44.653 - INFO [Shibboleth-Audit:989] - 20130114T220744Z|urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST|_be3dbbab-3c73-4c9e-b28e-d454d3cb7e63|urn:federation:MicrosoftOnline|urn:mace:shibboleth:2.0:profiles:saml2:sso|https://shibbidp.eduteamit.net/idp/shibboleth|urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST|_8b617a4a01b92a7d9830d18418d81a37|michela@shibbdomain.eduteamit.net|urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport|transientId,eduPersonScopedAffiliation,UserId,eduPersonTargetedID.old,ImmutableID,eduPersonTargetedID,|WcwzuD50xEmCH3xsfbbeEA==|_3ef09127e94722c764188b957d125394,|<o:p></o:p></span></p>
</div>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">When I use and ACTIVE client, instead, I receive a different token tracked in idp-process.log:<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<div style="mso-element:para-border-div;border:dashed windowtext 1.0pt;padding:1.0pt 4.0pt 1.0pt 4.0pt;background:white">
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&lt;saml2:NameID Format=&quot;urn:oasis:names:tc:SAML:2.0:nameid-format:transient&quot;
<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp;NameQualifier=&quot;https://shibbidp.eduteamit.net/idp/shibboleth&quot;
<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp;SPNameQualifier=&quot;urn:federation:MicrosoftOnline&quot;&gt;<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&nbsp;&nbsp; _3ee899df0e468beed1e88f9d7e47a1c9 (WHERE IS THIS STRING COMING FROM? THE USER IS THE SAME
<a href="mailto:michelle@shibbdomain.eduteamit.net">michelle@shibbdomain.eduteamit.net</a>)<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">&lt;/saml2:NameID&gt;<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634"><o:p>&nbsp;</o:p></span></p>
<p class="Code" style="background:#E5E5CC;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">23:09:32.303 - DEBUG [org.opensaml.ws.message.encoder.BaseMessageEncoder:56] - Successfully encoded message.<o:p></o:p></span></p>
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">23:09:32.303 - INFO [Shibboleth-Audit:989] - 20130114T220932Z|urn:oasis:names:tc:SAML:2.0:bindings:SOAP|_7420ec54-1dfb-454f-a32c-547723139e89|urn:federation:MicrosoftOnline|urn:oasis:names:tc:SAML:2.0:profiles:SSO:ecp|https://shibbidp.eduteamit.net/idp/shibboleth|urn:oasis:names:tc:SAML:2.0:bindings:SOAP|_b72b11fb59453efbca8ff389f23d6c19|michela||transientId,eduPersonScopedAffiliation,|_3ee899df0e468beed1e88f9d7e47a1c9|_3462d0090ac26e82b1b681060216bc33,|<o:p></o:p></span></p>
</div>
<p class="MsoNormal"><span style="font-size:14.0pt"><o:p>&nbsp;</o:p></span></p>
<div style="mso-element:para-border-div;border:dashed windowtext 1.0pt;padding:0cm 4.0pt 1.0pt 4.0pt;background:white">
<p class="Code" style="background:white;border:none;padding:0cm"><span style="font-size:9.0pt;font-family:&quot;Lucida Console&quot;;color:#943634">MISSING USERID<o:p></o:p></span></p>
</div>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">As a matter of facts, when I run the Outlook wizard to configure the user (with IMAP or ActiveSync which are Active clients), it keeps asking the user password over and over.<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">I used Office365 metadata that are published on <a href="https://nexus.microsoftonline-p.com/federationmetadata/saml20/federationmetadata.xml">
https://nexus.microsoftonline-p.com/federationmetadata/saml20/federationmetadata.xml</a>, which should contain passive endpoint for WEB clients &#43; active endpoint for rich e-mail client clients like Outlook:<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp; &lt;AssertionConsumerService isDefault=&quot;true&quot; index=&quot;0&quot; Binding=&quot;urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST&quot; Location=&quot;https://login.microsoftonline.com/login.srf&quot;/&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp; &lt;AssertionConsumerService index=&quot;1&quot; Binding=&quot;urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST-SimpleSign&quot; Location=&quot;https://login.microsoftonline.com/login.srf&quot;/&gt;<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">Furthremore, as requested in the guide, I added the following part to web.xml<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;security-constraint&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&lt;display-name&gt;Shibboleth IdP&lt;/display-name&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&lt;web-resource-collection&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <o:p>
</o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&lt;web-resource-name&gt;ECP&lt;/web-resource-name&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&lt;url-pattern&gt;/profile/SAML2/SOAP/ECP&lt;/url-pattern&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&lt;http-method&gt;GET&lt;/http-method&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&lt;http-method&gt;POST&lt;/http-method&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&lt;/web-resource-collection&gt;&nbsp;&nbsp;&nbsp;&nbsp; <o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&lt;auth-constraint&gt; <o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&lt;role-name&gt;*&lt;/role-name&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp; &lt;/auth-constraint&gt; <o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&lt;user-data-constraint&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&lt;transport-guarantee&gt;CONFIDENTIAL&lt;/transport-guarantee&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&lt;/user-data-constraint&gt;&nbsp;&nbsp;&nbsp; <o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/security-constraint&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp; <o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;login-config&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp; &lt;auth-method&gt;BASIC&lt;/auth-method&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp; &lt;realm-name&gt;ShibUserPassAuth&lt;/realm-name&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/login-config&gt;<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">Full assertions follow. I have no errors reported in the idp-process.log file, which lists 3500 lines for a single ECP or WEB call.
<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">Mauro<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">THIS WORKS (WITH WEB CLIENT):<o:p></o:p></p>
<p class="MsoNormal">===============================================================<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Subject&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:NameID Format=&quot;urn:oasis:names:tc:SAML:2.0:nameid-format:persistent&quot; NameQualifier=&quot;https://shibbidp.eduteamit.net/idp/shibboleth&quot; SPNameQualifier=&quot;urn:federation:MicrosoftOnline&quot;&gt;WcwzuD50xEmCH3xsfbbeEA==&lt;/saml2:NameID&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:SubjectConfirmation Method=&quot;urn:oasis:names:tc:SAML:2.0:cm:bearer&quot;&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:SubjectConfirmationData Address=&quot;87.24.1.141&quot; InResponseTo=&quot;_be3dbbab-3c73-4c9e-b28e-d454d3cb7e63&quot; NotOnOrAfter=&quot;2013-01-14T22:12:44.481Z&quot; Recipient=&quot;https://login.microsoftonline.com/login.srf&quot;/&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:SubjectConfirmation&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:Subject&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Conditions NotBefore=&quot;2013-01-14T22:07:44.481Z&quot; NotOnOrAfter=&quot;2013-01-14T22:12:44.481Z&quot;&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AudienceRestriction&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Audience&gt;urn:federation:MicrosoftOnline&lt;/saml2:Audience&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:AudienceRestriction&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:Conditions&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AuthnStatement AuthnInstant=&quot;2013-01-14T22:07:44.356Z&quot; SessionIndex=&quot;7e5d09aac0cc5cdf6a4872cb4a0ee5494eb689449e3cb2f560fcfd7aad52a999&quot;&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:SubjectLocality Address=&quot;87.24.1.141&quot;/&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AuthnContext&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AuthnContextClassRef&gt;urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport&lt;/saml2:AuthnContextClassRef&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:AuthnContext&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:AuthnStatement&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AttributeStatement&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Attribute FriendlyName=&quot;eduPersonScopedAffiliation&quot; Name=&quot;urn:oid:1.3.6.1.4.1.5923.1.1.1.9&quot; NameFormat=&quot;urn:oasis:names:tc:SAML:2.0:attrname-format:uri&quot;&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AttributeValue xmlns:xsi=&quot;http://www.w3.org/2001/XMLSchema-instance&quot; xsi:type=&quot;xs:string&quot;&gt;member@shibbdomain.eduteamit.net&lt;/saml2:AttributeValue&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:Attribute&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&lt;saml2:Attribute FriendlyName=&quot;UserId&quot; Name=&quot;IDPEmail&quot; NameFormat=&quot;urn:oasis:names:tc:SAML:2.0:attrname-format:uri&quot;&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AttributeValue xmlns:xsi=&quot;http://www.w3.org/2001/XMLSchema-instance&quot; xsi:type=&quot;xs:string&quot;&gt;michela@shibbdomain.eduteamit.net&lt;/saml2:AttributeValue&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:Attribute&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Attribute FriendlyName=&quot;eduPersonTargetedID&quot; Name=&quot;urn:oid:1.3.6.1.4.1.5923.1.1.1.10&quot; NameFormat=&quot;urn:oasis:names:tc:SAML:2.0:attrname-format:uri&quot;&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AttributeValue&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:NameID Format=&quot;urn:oasis:names:tc:SAML:2.0:nameid-format:persistent&quot; NameQualifier=&quot;https://shibbidp.eduteamit.net/idp/shibboleth&quot; SPNameQualifier=&quot;urn:federation:MicrosoftOnline&quot;&gt;rNIjb0eGUF9akyrG0BsHOoIZE6g=&lt;/saml2:NameID&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:AttributeValue&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:Attribute&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:AttributeStatement&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp; &lt;/saml2:Assertion&gt;<o:p></o:p></p>
<p class="MsoNormal">&lt;/saml2p:Response&gt;<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">23:07:44.653 - DEBUG [org.opensaml.ws.message.encoder.BaseMessageEncoder:56] - Successfully encoded message.<o:p></o:p></p>
<p class="MsoNormal">23:07:44.653 - INFO [Shibboleth-Audit:989] - 20130114T220744Z|urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST|_be3dbbab-3c73-4c9e-b28e-d454d3cb7e63|urn:federation:MicrosoftOnline|urn:mace:shibboleth:2.0:profiles:saml2:sso|https://shibbidp.eduteamit.net/idp/shibboleth|urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST|_8b617a4a01b92a7d9830d18418d81a37|michela@shibbdomain.eduteamit.net|urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport|transientId,eduPersonScopedAffiliation,UserId,eduPersonTargetedID.old,ImmutableID,eduPersonTargetedID,|WcwzuD50xEmCH3xsfbbeEA==|_3ef09127e94722c764188b957d125394,|<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">THIS DOES NOT WORK (WITH ACTIVE CLIENT OUTLOOK):<o:p></o:p></p>
<p class="MsoNormal">===============================================================<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Subject&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Subject&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:NameID Format=&quot;urn:oasis:names:tc:SAML:2.0:nameid-format:transient&quot; NameQualifier=&quot;https://shibbidp.eduteamit.net/idp/shibboleth&quot;&gt;_3ee899df0e468beed1e88f9d7e47a1c9&lt;/saml2:NameID&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:SubjectConfirmation Method=&quot;urn:oasis:names:tc:SAML:2.0:cm:bearer&quot;&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 59CC33B83E74C449821F7C6C7DB6DE10<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:SubjectConfirmationData Address=&quot;157.56.252.21&quot; InResponseTo=&quot;_7420ec54-1dfb-454f-a32c-547723139e89&quot; NotOnOrAfter=&quot;2013-01-14T22:14:32.225Z&quot; Recipient=&quot;https://login.microsoftonline.com/login.srf&quot;/&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:SubjectConfirmation&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:Subject&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Conditions NotBefore=&quot;2013-01-14T22:09:32.225Z&quot; NotOnOrAfter=&quot;2013-01-14T22:14:32.225Z&quot;&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AudienceRestriction&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Audience&gt;urn:federation:MicrosoftOnline&lt;/saml2:Audience&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:AudienceRestriction&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:Conditions&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AuthnStatement AuthnInstant=&quot;2013-01-14T22:09:32.225Z&quot;&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:SubjectLocality Address=&quot;157.56.252.21&quot;/&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AuthnContext&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AuthnContextClassRef&gt;urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport&lt;/saml2:AuthnContextClassRef&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:AuthnContext&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:AuthnStatement&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AttributeStatement&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:Attribute FriendlyName=&quot;eduPersonScopedAffiliation&quot; Name=&quot;urn:oid:1.3.6.1.4.1.5923.1.1.1.9&quot; NameFormat=&quot;urn:oasis:names:tc:SAML:2.0:attrname-format:uri&quot;&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml2:AttributeValue xmlns:xsi=&quot;http://www.w3.org/2001/XMLSchema-instance&quot; xsi:type=&quot;xs:string&quot;&gt;member@shibbdomain.eduteamit.net&lt;/saml2:AttributeValue&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:Attribute&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:AttributeStatement&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2:Assertion&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml2p:Response&gt;<o:p></o:p></p>
<p class="MsoNormal">&nbsp;&nbsp; &lt;/soap11:Body&gt;<o:p></o:p></p>
<p class="MsoNormal">&lt;/soap11:Envelope&gt;<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">23:09:32.303 - DEBUG [org.opensaml.ws.message.encoder.BaseMessageEncoder:56] - Successfully encoded message.<o:p></o:p></p>
<p class="MsoNormal">23:09:32.303 - INFO [Shibboleth-Audit:989] - 20130114T220932Z|urn:oasis:names:tc:SAML:2.0:bindings:SOAP|_7420ec54-1dfb-454f-a32c-547723139e89|urn:federation:MicrosoftOnline|urn:oasis:names:tc:SAML:2.0:profiles:SSO:ecp|https://shibbidp.eduteamit.net/idp/shibboleth|urn:oasis:names:tc:SAML:2.0:bindings:SOAP|_b72b11fb59453efbca8ff389f23d6c19|michela||transientId,eduPersonScopedAffiliation,|_3ee899df0e468beed1e88f9d7e47a1c9|_3462d0090ac26e82b1b681060216bc33,|<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">Thank you very much for any suggestions.<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">Mauro <o:p></o:p></p>
</div>
</body>
</html>