<html>
<head>
<style><!--
.hmmessage P
{
margin:0px;
padding:0px
}
body.hmmessage
{
font-size: 12pt;
font-family:Calibri
}
--></style></head>
<body class='hmmessage'><div dir='ltr'>Hello,<br><br>Following is our environment<br>- Shibboleth-SP 2.5<br>- Apache 2.2<br><br>The client has an IdP that is sending the below &lt;samlp:Response&gt; as part of an IdP initiated SSO usecase<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:Subject&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:X509SubjectName"&gt;PRINCIPAL_NAME&lt;/saml:NameID&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer"&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:SubjectConfirmationData NotOnOrAfter="2013-03-20T12:01:14Z"<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Recipient="https://MyHost/Shibboleth.sso/SAML2/POST"/&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml:SubjectConfirmation&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml:Subject&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:Conditions NotBefore="2013-03-20T11:36:14Z" NotOnOrAfter="2013-03-20T12:01:14Z"&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:AudienceRestriction&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:Audience&gt;SampleAudienceName&lt;/saml:Audience&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml:AudienceRestriction&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml:Conditions&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:AuthnStatement AuthnInstant="2013-03-20T11:46:13Z" SessionIndex="id-123456789"<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; SessionNotOnOrAfter="2013-03-20T11:46:24Z"&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:AuthnContext&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;saml:AuthnContextClassRef&gt;urn:oasis:names:tc:SAML:2.0:ac:classes:Kerberos&lt;/saml:AuthnContextClassRef&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml:AuthnContext&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/saml:AuthnStatement&gt;<br><br>What we are noticing is that the SP expires the session after a few minutes after authenticating the user. It follows the expected flow by trying to point to the location specified in the IdP's&nbsp; metadata under Location attribute for md:SingleSignOnService element. We understand this is default behavior.<br><br>We understand various time restrictions in above message as below<br>-- saml:Conditions = Grant access to the user only in between the NotBefore and NotOnOrAfter time<br>-- saml:AuthnStatement = Create a session only between the AuthnInstant and SessionNotOnOrAfter<br><br>As we see in the logs, SP expires the session at 2013-03-20 11:54:20. If the session is being removed because the time period specified by IdP has passed we would expect it to do after 2013-03-20T12:01:14Z. Would appreciate if someone can point out why the SP expires before the expiry time set by the IdP? <br><br>Following are the Application defaults for the SP<br><br>&nbsp;&nbsp;&nbsp; &lt;ApplicationDefaults entityID="MySPEntityID" REMOTE_USER="eppn"&gt;<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;Sessions lifetime="28800" timeout="3600" checkAddress="false" <br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; handlerURL="/Shibboleth.sso" handlerSSL="true" cookieProps="https" relayState="ss:mem"<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; exportLocation="http://localhost/Shibboleth.sso/GetAssertion" exportACL="127.0.0.1" &gt;<br><br><br>Thanks<br>Ragadeep<br>                                               </div></body>
</html>