What's lifetime and timeout set to?<div><br></div><div>Dave<span></span><br><br>On Thursday, August 14, 2014, Jesse Santana <<a href="mailto:Jesse.Santana@csulb.edu">Jesse.Santana@csulb.edu</a>> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<div lang="EN-US" link="#0563C1" vlink="#954F72">
<div>
<p class="MsoNormal">I’m really hoping to draw from the expertise of this community.<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal">I currently have a Shibboleth IdP running (shibboleth-identityprovider version 2.4.0). The instance is running as expected and releasing attributes to over a dozen SP’s that currently use it. I have a new SP I’ve been asked to introduce
to the environment with the requirement that this SP force re-authentication each time it is used. I realize this goes against SSO in general but it is still a requirement I need to try and fill.<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal">I’ve edit shibboleth2.xml (shibboleth 2.5.3) by adding to my “Sessions” block maxTimeSinceAuthn="5" and to my “SSO “ block forceAuthn="true". After restarting my SP, I can login initially and see my session established on the SP:<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal" style="text-indent:.5in">INFO Shibboleth-TRANSACTION [10]: New session (ID: _7e76ca6eda3efe8ec9c547da21828981) with (applicationId: default) for principal<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal">And I see the authentication on the IdP:<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal" style="text-indent:.5in">INFO [Shibboleth-Audit:1028] - 20140814T220328Z|urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect|_91a4358af7798cc5b9541c2dbcb13825<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal">Along with my release of attributes. <u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal">When I close the tab in my browser that this application opened and reconnect to the application again in the same browser session, I can see where the SP logs a new session but the IdP is never contacted again for re-authentication.
<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal">What am I missing here? Shouldn’t the SP contact the IdP again to re-authenticate and the IdP prompt me for my credentials again?<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal">Thank you all in advance,<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal">Jesse<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal">Jesse Santana<u></u><u></u></p>
<p class="MsoNormal">Interim Director – Servers, Systems, and Websites<u></u><u></u></p>
<p class="MsoNormal">CSU Long Beach – Network Services<u></u><u></u></p>
<p class="MsoNormal">1250 Bellflower Blvd. <u></u><u></u></p>
<p class="MsoNormal">Long Beach, CA 90840<u></u><u></u></p>
<p class="MsoNormal">(562)985-8511<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</blockquote></div><br><br>-- <br>David Langenberg<div>Identity & Access Management</div><div>The University of Chicago</div><br>