<div dir="ltr">Thank you Nate,Scott<div><br></div><div>I was bit confused ... in a hurry I mentioned it as OpenID  sorry for that . It is OpenSSO .</div><div><br></div><div><div style="font-family:arial,sans-serif;font-size:13px">
Does this resource protected by this SP work with other IdP&#39;s?  If so, I think your problem is that the IdP is encoding colon in the RelayState parameter in a strange way.</div></div><div style="font-family:arial,sans-serif;font-size:13px">
<br></div><div>&gt;&gt; yes, our shib SP [ installed on win2008 IIS7.5] protected resource  work with other IDP, configured elsewhere.Nate  How to find idp encoding RelayState parameter? is there any specific log file that I have to examine?Please suggest.</div>
<div><br></div><div><u>also below is my shib SP configuration file </u></div><div><br></div><div><p class="MsoNormal">&lt;SPConfig
xmlns=&quot;urn:mace:shibboleth:2.0:native:sp:config&quot;</p>

<p class="MsoNormal">   
xmlns:conf=&quot;urn:mace:shibboleth:2.0:native:sp:config&quot;</p>

<p class="MsoNormal">   
xmlns:saml=&quot;urn:oasis:names:tc:SAML:2.0:assertion&quot;</p>

<p class="MsoNormal">   
xmlns:samlp=&quot;urn:oasis:names:tc:SAML:2.0:protocol&quot;    </p>

<p class="MsoNormal">   
xmlns:md=&quot;urn:oasis:names:tc:SAML:2.0:metadata&quot;</p>

<p class="MsoNormal">   
clockSkew=&quot;180&quot;&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">    &lt;!--</p>

<p class="MsoNormal">    The InProcess
section contains settings affecting web server modules.</p>

<p class="MsoNormal">    Required for IIS,
but can be removed when using other web servers.</p>

<p class="MsoNormal">    --&gt;</p>

<p class="MsoNormal">    &lt;InProcess
logger=&quot;native.logger&quot;&gt;</p>

<p class="MsoNormal">        &lt;ISAPI
normalizeRequest=&quot;true&quot; safeHeaderNames=&quot;true&quot;&gt;</p>

<p class="MsoNormal">            &lt;!--</p>

<p class="MsoNormal">            Maps IIS
Instance ID values to the host scheme/name/port. The name is</p>

<p class="MsoNormal">            required
so that the proper &lt;Host&gt; in the request map above is found without</p>

<p class="MsoNormal">            having to
cover every possible DNS/IP combination the user might enter.</p>

<p class="MsoNormal">            --&gt;</p>

<p class="MsoNormal">            &lt;Site
id=&quot;1&quot; name=&quot;<a href="http://gul1.xlindia.com">gul1.xlindia.com</a>&quot; scheme=&quot;https&quot;
port=&quot;443&quot;/&gt;</p>

<p class="MsoNormal">            &lt;!--</p>

<p class="MsoNormal">            When the
port and scheme are omitted, the HTTP request&#39;s port and scheme are used.</p>

<p class="MsoNormal">            If these
are wrong because of virtualization, they can be explicitly set here to</p>

<p class="MsoNormal">            ensure
proper redirect generation.</p>

<p class="MsoNormal">            --&gt;</p>

<p class="MsoNormal">            &lt;!--</p>

<p class="MsoNormal">            &lt;Site
id=&quot;42&quot; name=&quot;<a href="http://virtual.example.org">virtual.example.org</a>&quot; scheme=&quot;https&quot;
port=&quot;443&quot;/&gt;</p>

<p class="MsoNormal">            --&gt;</p>

<p class="MsoNormal">        &lt;/ISAPI&gt;</p>

<p class="MsoNormal">    &lt;/InProcess&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">    &lt;!--</p>

<p class="MsoNormal">    By default,
in-memory StorageService, ReplayCache, ArtifactMap, and SessionCache</p>

<p class="MsoNormal">    are used. See
example-shibboleth2.xml for samples of explicitly configuring them.</p>

<p class="MsoNormal">    --&gt;</p>

<p class="MsoNormal">&lt;StorageService type=&quot;Memory&quot;
id=&quot;mem&quot; cleanupInterval=&quot;900&quot;/&gt;</p>

<p class="MsoNormal">    &lt;SessionCache
type=&quot;StorageService&quot; StorageService=&quot;mem&quot;
cacheTimeout=&quot;3600&quot; inprocTimeout=&quot;900&quot;
cleanupInterval=&quot;900&quot;/&gt;</p>

<p class="MsoNormal">    &lt;ReplayCache
StorageService=&quot;mem&quot;/&gt;</p>

<p class="MsoNormal">    &lt;ArtifactMap
artifactTTL=&quot;180&quot;/&gt;</p>

<p class="MsoNormal">    &lt;!--</p>

<p class="MsoNormal">    To customize
behavior for specific resources on IIS, and to link vhosts or</p>

<p class="MsoNormal">    resources to
ApplicationOverride settings below, use the XML syntax below.</p>

<p class="MsoNormal">    See
<a href="https://wiki.shibboleth.net/confluence/display/SHIB2/NativeSPRequestMapHowTo">https://wiki.shibboleth.net/confluence/display/SHIB2/NativeSPRequestMapHowTo</a>
for help.</p>

<p class="MsoNormal">    </p>

<p class="MsoNormal">    Apache users
should rely on web server options/commands in most cases, and can remove the</p>

<p class="MsoNormal">    RequestMapper
element. See <a href="https://wiki.shibboleth.net/confluence/display/SHIB2/NativeSPApacheConfig">https://wiki.shibboleth.net/confluence/display/SHIB2/NativeSPApacheConfig</a></p>

<p class="MsoNormal">    --&gt;</p>

<p class="MsoNormal">    &lt;RequestMapper
type=&quot;Native&quot;&gt;</p>

<p class="MsoNormal">       
&lt;RequestMap&gt;</p>

<p class="MsoNormal">            &lt;!--</p>

<p class="MsoNormal">            The
example requires a session for documents in /secure on the containing host with
http and</p>

<p class="MsoNormal">            https on
the default ports. Note that the name and port in the &lt;Host&gt; elements
MUST match</p>

<p class="MsoNormal">            Apache&#39;s
ServerName and Port directives or the IIS Site name in the &lt;ISAPI&gt;
element above.</p>

<p class="MsoNormal">           
--&gt;            </p>

<p class="MsoNormal">                                                 &lt;Host name=&quot;<a href="http://gul1.xlindia.com">gul1.xlindia.com</a>&quot;&gt;                                                                            </p>


<p class="MsoNormal">                                                                &lt;Path
name=&quot;AssessmentCenterStaging&quot; authType=&quot;shibboleth&quot;
requireSession=&quot;true&quot;/&gt;</p>

<p class="MsoNormal">           
&lt;/Host&gt;</p>

<p class="MsoNormal">            &lt;!--
Example of a second vhost mapped to a different applicationId. --&gt;</p>

<p class="MsoNormal">            &lt;!--</p>

<p class="MsoNormal">            &lt;Host
name=&quot;<a href="http://admin.example.org">admin.example.org</a>&quot; applicationId=&quot;admin&quot;
authType=&quot;shibboleth&quot; requireSession=&quot;true&quot;/&gt;</p>

<p class="MsoNormal">            --&gt;</p>

<p class="MsoNormal">       
&lt;/RequestMap&gt;</p>

<p class="MsoNormal">   
&lt;/RequestMapper&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">    &lt;!--</p>

<p class="MsoNormal">    The
ApplicationDefaults element is where most of Shibboleth&#39;s SAML bits are
defined.</p>

<p class="MsoNormal">    Resource requests
are mapped by the RequestMapper to an applicationId that</p>

<p class="MsoNormal">    points into to
this section (or to the defaults here).</p>

<p class="MsoNormal">    --&gt;</p>

<p class="MsoNormal">   
&lt;ApplicationDefaults entityID=&quot;<a href="https://gul1.xlindia.com/shibboleth">https://gul1.xlindia.com/shibboleth</a>&quot;
homeURL=&quot;<a href="https://gul1.xlindia.com">https://gul1.xlindia.com</a>&quot; REMOTE_USER=&quot;eppn
persistent-id targeted-id&quot; signing=&quot;false&quot;
encryption=&quot;false&quot;&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">        &lt;!--</p>

<p class="MsoNormal">        Controls
session lifetimes, address checks, cookie handling, and the protocol handlers.</p>

<p class="MsoNormal">        You MUST
supply an effectively unique handlerURL value for each of your applications.</p>

<p class="MsoNormal">        The value
defaults to /Shibboleth.sso, and should be a relative path, with the SP
computing</p>

<p class="MsoNormal">        a relative
value based on the virtual host. Using handlerSSL=&quot;true&quot;, the
default, will force</p>

<p class="MsoNormal">        the protocol to
be https. You should also set cookieProps to &quot;https&quot; for SSL-only
sites.</p>

<p class="MsoNormal">        Note that
while we default checkAddress to &quot;false&quot;, this has a negative impact
on the</p>

<p class="MsoNormal">        security of
your site. Stealing sessions via cookie theft is much easier with this
disabled.</p>

<p class="MsoNormal">        --&gt;</p>

<p class="MsoNormal">        </p>

<p class="MsoNormal">                                                                   &lt;Sessions lifetime=&quot;28800&quot;
timeout=&quot;3600&quot; relayState=&quot;ss:mem&quot;</p>

<p class="MsoNormal">            
handlerURL=&quot;/Shibboleth.sso&quot; exportLocation=&quot;<a href="http://gul1.xlindia.com/Shibboleth.sso/GetAssertion">http://gul1.xlindia.com/Shibboleth.sso/GetAssertion</a>&quot;
exportACL=&quot;127.0.0.1&quot;</p>

<p class="MsoNormal">            idpHistory=&quot;false&quot;
idpHistoryDays=&quot;7&quot; checkAddress=&quot;false&quot;
handlerSSL=&quot;false&quot; cookieProps=&quot;http&quot;&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">            &lt;!--</p>

<p class="MsoNormal">            Configures
SSO for a default IdP. To allow for &gt;1 IdP, remove</p>

<p class="MsoNormal">            entityID
property and adjust discoveryURL to point to discovery service.</p>

<p class="MsoNormal">            (Set
discoveryProtocol to &quot;WAYF&quot; for legacy Shibboleth WAYF support.)</p>

<p class="MsoNormal">            You can
also override entityID on /Login query string, or in RequestMap/htaccess.</p>

<p class="MsoNormal">            --&gt;</p>

<p class="MsoNormal">            &lt;SSO
entityID=&quot;<a href="https://l1osso.wgu.edu:443/opensso/xlso">https://l1osso.wgu.edu:443/opensso/xlso</a>&quot;</p>

<p class="MsoNormal">                
discoveryProtocol=&quot;SAMLDS&quot;
discoveryURL=&quot;<a href="https://ds.example.org/DS/WAYF">https://ds.example.org/DS/WAYF</a>&quot;&gt;</p>

<p class="MsoNormal">              SAML2
SAML1</p>

<p class="MsoNormal">           
&lt;/SSO&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">            &lt;!--
SAML and local-only logout. --&gt;</p>

<p class="MsoNormal">           
&lt;Logout&gt;SAML2 Local&lt;/Logout&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">            &lt;!--
Extension service that generates &quot;approximate&quot; metadata based on SP
configuration. --&gt;</p>

<p class="MsoNormal">           
&lt;Handler type=&quot;MetadataGenerator&quot;
Location=&quot;/Metadata&quot; signing=&quot;false&quot;/&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">            &lt;!--
Status reporting service. --&gt;</p>

<p class="MsoNormal">           
&lt;Handler type=&quot;Status&quot; Location=&quot;/Status&quot;
acl=&quot;<a href="http://gul1.xlindia.com">gul1.xlindia.com</a>&quot;/&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">            &lt;!--
Session diagnostic service. --&gt;</p>

<p class="MsoNormal">           
&lt;Handler type=&quot;Session&quot; Location=&quot;/Session&quot;
showAttributeValues=&quot;false&quot;/&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">            &lt;!-- JSON feed of discovery information.
--&gt;</p>

<p class="MsoNormal">           
&lt;Handler type=&quot;DiscoveryFeed&quot;
Location=&quot;/DiscoFeed&quot;/&gt;</p>

<p class="MsoNormal">                                                &lt;SessionInitiator
type=&quot;Chaining&quot; Location=&quot;/Login&quot;  id=&quot;Intranet&quot;
isDefault=&quot;true&quot; relayState=&quot;cookie&quot;
entityID=&quot;<a href="https://l1osso.wgu.edu:443/opensso/xlso">https://l1osso.wgu.edu:443/opensso/xlso</a>&quot;&gt;</p>

<p class="MsoNormal">                &lt;SessionInitiator
type=&quot;SAML2&quot; acsIndex=&quot;1&quot;
template=&quot;bindingTemplate.html&quot;/&gt; &lt;SessionInitiator
type=&quot;Shib1&quot; acsIndex=&quot;5&quot;/&gt;</p>

<p class="MsoNormal">                &lt;/SessionInitiator&gt;</p>

<p class="MsoNormal">       
&lt;/Sessions&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">        &lt;!--</p>

<p class="MsoNormal">        Allows
overriding of error template information/filenames. You can</p>

<p class="MsoNormal">        also add
attributes with values that can be plugged into the templates.</p>

<p class="MsoNormal">        --&gt;</p>

<p class="MsoNormal">        &lt;Errors
supportContact=&quot;<a href="mailto:root@gul1.xlindia.com">root@gul1.xlindia.com</a>&quot;</p>

<p class="MsoNormal">           
helpLocation=&quot;/about.html&quot;</p>

<p class="MsoNormal">           
styleSheet=&quot;/shibboleth-sp/main.css&quot;/&gt;</p>

<p class="MsoNormal">        </p>

<p class="MsoNormal">        &lt;!--
Example of remotely supplied batch of signed metadata. --&gt;</p>

<p class="MsoNormal">        &lt;!--</p>

<p class="MsoNormal">       
&lt;MetadataProvider type=&quot;XML&quot;
uri=&quot;<a href="http://federation.org/federation-metadata.xml">http://federation.org/federation-metadata.xml</a>&quot;</p>

<p class="MsoNormal">              backingFilePath=&quot;federation-metadata.xml&quot;
reloadInterval=&quot;7200&quot;&gt;</p>

<p class="MsoNormal">           
&lt;MetadataFilter type=&quot;RequireValidUntil&quot;
maxValidityInterval=&quot;2419200&quot;/&gt;</p>

<p class="MsoNormal">           
&lt;MetadataFilter type=&quot;Signature&quot;
certificate=&quot;fedsigner.pem&quot;/&gt;</p>

<p class="MsoNormal">       
&lt;/MetadataProvider&gt;</p>

<p class="MsoNormal">        --&gt;</p>

<p class="MsoNormal">                                &lt;MetadataProvider
type=&quot;Chaining&quot;&gt; </p>

<p class="MsoNormal">                &lt;MetadataProvider
type=&quot;XML&quot;
file=&quot;C:\opt\shibboleth-sp\etc\shibboleth\l1wgumeta.xml&quot;/&gt;</p>

<p class="MsoNormal">        &lt;!--
Example of locally maintained metadata. --&gt;</p>

<p class="MsoNormal">        &lt;!--</p>

<p class="MsoNormal">       
&lt;MetadataProvider type=&quot;XML&quot; file=&quot;partner-metadata.xml&quot;/&gt;</p>

<p class="MsoNormal">        --&gt;</p>

<p class="MsoNormal">                &lt;/MetadataProvider&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">        &lt;!--
Example of locally maintained metadata. --&gt;</p>

<p class="MsoNormal">        &lt;!--</p>

<p class="MsoNormal">       
&lt;MetadataProvider type=&quot;XML&quot;
file=&quot;partner-metadata.xml&quot;/&gt;</p>

<p class="MsoNormal">        --&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">        &lt;!-- Map to
extract attributes from SAML assertions. --&gt;</p>

<p class="MsoNormal">       
&lt;AttributeExtractor type=&quot;XML&quot; validate=&quot;true&quot;
reloadChanges=&quot;false&quot; path=&quot;attribute-map.xml&quot;/&gt;</p>

<p class="MsoNormal">        </p>

<p class="MsoNormal">        &lt;!-- Use a
SAML query if no attributes are supplied during SSO. --&gt;</p>

<p class="MsoNormal">       
&lt;AttributeResolver type=&quot;Query&quot;
subjectMatch=&quot;true&quot;/&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">        &lt;!--
Default filtering policy for recognized attributes, lets other data pass.
--&gt;</p>

<p class="MsoNormal">       
&lt;AttributeFilter type=&quot;XML&quot; validate=&quot;true&quot;
path=&quot;attribute-policy.xml&quot;/&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">        &lt;!-- Simple
file-based resolver for using a single keypair. --&gt;</p>

<p class="MsoNormal">        &lt;CredentialResolver
type=&quot;File&quot;
key=&quot;C:\opt\shibboleth-sp\etc\shibboleth\sp-key.pem&quot;
certificate=&quot;C:\opt\shibboleth-sp\etc\shibboleth\sp-cert.pem&quot;/&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">        &lt;!--</p>

<p class="MsoNormal">        The default
settings can be overridden by creating ApplicationOverride elements (see</p>

<p class="MsoNormal">        the
<a href="https://wiki.shibboleth.net/confluence/display/SHIB2/NativeSPApplicationOverride">https://wiki.shibboleth.net/confluence/display/SHIB2/NativeSPApplicationOverride</a>
topic).</p>

<p class="MsoNormal">        Resource
requests are mapped by web server commands, or the RequestMapper, to an</p>

<p class="MsoNormal">        applicationId
setting.</p>

<p class="MsoNormal">        </p>

<p class="MsoNormal">        Example of a
second application (for a second vhost) that has a different entityID.</p>

<p class="MsoNormal">        Resources on
the vhost would map to an applicationId of &quot;admin&quot;:</p>

<p class="MsoNormal">        --&gt;</p>

<p class="MsoNormal">        &lt;!--</p>

<p class="MsoNormal">       
&lt;ApplicationOverride id=&quot;admin&quot;
entityID=&quot;<a href="https://admin.example.org/shibboleth">https://admin.example.org/shibboleth</a>&quot;/&gt;</p>

<p class="MsoNormal">        --&gt;</p>

<p class="MsoNormal">   
&lt;/ApplicationDefaults&gt;</p>

<p class="MsoNormal">    </p>

<p class="MsoNormal">    &lt;!-- Policies
that determine how to process and authenticate runtime messages. --&gt;</p>

<p class="MsoNormal">   
&lt;SecurityPolicyProvider type=&quot;XML&quot;
validate=&quot;true&quot; path=&quot;security-policy.xml&quot;/&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">    &lt;!-- Low-level
configuration about protocols and bindings available for use. --&gt;</p>

<p class="MsoNormal">   
&lt;ProtocolProvider type=&quot;XML&quot; validate=&quot;true&quot;
reloadChanges=&quot;false&quot; path=&quot;protocols.xml&quot;/&gt;</p>

<p class="MsoNormal"> </p>

<p class="MsoNormal">&lt;/SPConfig&gt;</p><p class="MsoNormal"><br></p><p class="MsoNormal"><br></p><p class="MsoNormal"><span style="font-family:arial,sans-serif;font-size:13px">All the suggestions Scott gave will help you to resolve the problem</span><br>
</p><p class="MsoNormal"><span style="font-family:arial,sans-serif;font-size:13px">&gt;&gt; Yes, followed some of the documents  which says common problem for this are,</span></p><p class="MsoNormal"><span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51);background-image:initial;background-repeat:initial"> </span></p>
<p class="" style><span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51)">a.<span style="font-size:7pt;font-family:&#39;Times New Roman&#39;">     a)</span></span><span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51);background-image:initial;background-repeat:initial">Load balancing on the IdP or SP could be implemented wrong.
causing some state information to be lost.-   for this I enabled sticky sessions </span><u><span style="font-size:13.5pt;font-family:Arial,sans-serif;background-image:initial;background-repeat:initial"></span></u></p><p class="MsoNormal">




<span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51)">b) The path in the </span><span style="font-size:10pt;font-family:&#39;Courier New&#39;;color:rgb(51,51,51)">cookieProps</span><span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51)"> setting of this </span><span style="font-size:10pt;font-family:&#39;Courier New&#39;;color:rgb(51,51,51)">Application</span><span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51)"> for the SP has been
misconfigured. This path <b>must</b> be </span><span style="font-size:10pt;font-family:&#39;Courier New&#39;;color:rgb(51,51,51)">/</span><span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51)"> , or the browser will
refuse to return it to the protocol handler, causing either looping or a
redirect to </span><span style="font-size:10pt;font-family:&#39;Courier New&#39;;color:rgb(51,51,51)">homeURL</span><span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51)"> - made relevant changes but no luck.</span><span style="font-family:arial,sans-serif;font-size:13px"><br>
</span></p><p class="MsoNormal"><span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51)"><br></span></p><p class="MsoNormal"><span style="font-size:10.5pt;font-family:Arial,sans-serif;color:rgb(51,51,51)">Thanks -Savitha</span></p>
</div><div><br></div></div><div class="gmail_extra"><br><br><div class="gmail_quote">On Tue, Aug 19, 2014 at 7:35 PM, Nate Klingenstein <span dir="ltr">&lt;<a href="mailto:ndk@internet2.edu" target="_blank">ndk@internet2.edu</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">



<div style="word-wrap:break-word">
Savitha,
<div><br>
</div>
<div>
<div><div class="">
<blockquote type="cite">
<div dir="ltr">
<div><span style="font-family:Verdana,Geneva,Helvetica,Arial,sans-serif;font-size:13px">We have configured Shibboleth service provider on win 2008 -IIS7 in  our organization and it will be interacting with an </span><br style="font-family:Verdana,Geneva,Helvetica,Arial,sans-serif;font-size:13px">

<span style="font-family:Verdana,Geneva,Helvetica,Arial,sans-serif;font-size:13px">external IDP  belongs other organization (not shibboleth it is openId )that supports SAML 2.0(Microsoft product) . </span><br style="font-family:Verdana,Geneva,Helvetica,Arial,sans-serif;font-size:13px">

</div>
</div>
</blockquote>
<div><br>
</div>
</div><div>This doesn&#39;t make much sense to me.  OpenID is kinda sorta a protocol suite and Shibboleth is a software product.  SAML 2.0 is not a Microsoft product, but a widely used standard.  Could you try rephrasing what you&#39;re trying to do?</div>
<div class="">
<br>
<blockquote type="cite">
<div dir="ltr">
<div><span style="font-family:Verdana,Geneva,Helvetica,Arial,sans-serif;font-size:13px">When we browse the shib secured application URL( application which is configured in shib-SP configuration file), </span><br style="font-family:Verdana,Geneva,Helvetica,Arial,sans-serif;font-size:13px">

<span style="font-family:Verdana,Geneva,Helvetica,Arial,sans-serif;font-size:13px">it is redirecting to other organization IDP  login page for authorization.Once authentication details provided, the SSO control is returning back to locally configured
 SP  but instead redirecting to our shib secured application page (requested page) the request is looping and refreshing SAML request with different  &quot;relay state &quot; value  highlighted as below. </span><br style="font-family:Verdana,Geneva,Helvetica,Arial,sans-serif;font-size:13px">

</div>
</div>
</blockquote>
<br>
</div></div>
<div>Does this resource protected by this SP work with other IdP&#39;s?  If so, I think your problem is that the IdP is encoding colon in the RelayState parameter in a strange way.</div>
</div>
<div><br>
</div>
<div>All the suggestions Scott gave will help you to resolve the problem.  These are just a couple breadcrumbs from experience.</div>
<div><br>
</div>
<div>Thanks,</div>
<div>Nate.</div>
</div>

<br>--<br>
To unsubscribe from this list send an email to <a href="mailto:users-unsubscribe@shibboleth.net">users-unsubscribe@shibboleth.net</a><br></blockquote></div><br></div>