<html><head></head><body><div>Hi Everyone,</div><div><br></div><div>I've been looking at adding new SPs to our existing IDP, but also transitioning away from SAML 1 in favor of SAML 2 as best we can. To this end, I'm suspecting I could give new SPs a copy of our metadata that has SAML1 elements removed in order to achieve a transition.</div><div><br></div><div>Here's what we have currently:</div><div><br></div><blockquote type="cite"><div>        &lt;ArtifactResolutionService Binding="urn:oasis:names:tc:SAML:1.0:bindings:SOAP-binding" Location="<a href="https://itfederation.jmu.edu:8443/idp/profile/SAML1/SOAP/ArtifactResolution">https://itfederation.jmu.edu:8443/idp/profile/SAML1/SOAP/ArtifactResolution</a>" index="1"/&gt;</div><div><br></div><div>        &lt;ArtifactResolutionService Binding="urn:oasis:names:tc:SAML:2.0:bindings:SOAP" Location="<a href="https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/ArtifactResolution">https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/ArtifactResolution</a>" index="2"/&gt;</div><div>        </div><div>        &lt;SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/Redirect/SLO">https://itfederation.jmu.edu/idp/profile/SAML2/Redirect/SLO</a>" /&gt;</div><div>        </div><div>        &lt;SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/POST/SLO">https://itfederation.jmu.edu/idp/profile/SAML2/POST/SLO</a>" /&gt;</div><div>        </div><div>        &lt;SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:SOAP" Location="<a href="https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/SLO">https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/SLO</a>" /&gt;</div><div>                                   </div><div>        &lt;NameIDFormat&gt;urn:mace:shibboleth:1.0:nameIdentifier&lt;/NameIDFormat&gt;</div><div>        &lt;NameIDFormat&gt;urn:oasis:names:tc:SAML:2.0:nameid-format:transient&lt;/NameIDFormat&gt;</div><div><br></div><div>        &lt;SingleSignOnService Binding="urn:mace:shibboleth:1.0:profiles:AuthnRequest" Location="<a href="https://itfederation.jmu.edu/shibboleth-idp/SSO" &gt"="">https://itfederation.jmu.edu/shibboleth-idp/SSO"/&gt</a>;</div><div>        </div><div>        &lt;SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/POST/SSO" &gt"="">https://itfederation.jmu.edu/idp/profile/SAML2/POST/SSO"/&gt</a>;</div><div><br></div><div>        &lt;SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST-SimpleSign" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/POST-SimpleSign/SSO" &gt"="">https://itfederation.jmu.edu/idp/profile/SAML2/POST-SimpleSign/SSO"/&gt</a>;</div><div>        </div><div>        &lt;SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/Redirect/SSO" &gt"="">https://itfederation.jmu.edu/idp/profile/SAML2/Redirect/SSO"/&gt</a>;</div></blockquote><div><br></div><div><br></div><div>And here's what I'm thinking we could do:</div><div><br></div><blockquote type="cite"><div>  &lt;ArtifactResolutionService Binding="urn:oasis:names:tc:SAML:2.0:bindings:SOAP" Location="<a href="https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/ArtifactResolution">https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/ArtifactResolution</a>" index="2"/&gt;</div><div>        </div><div>        &lt;SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/Redirect/SLO">https://itfederation.jmu.edu/idp/profile/SAML2/Redirect/SLO</a>" /&gt;</div><div>        </div><div>        &lt;SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/POST/SLO">https://itfederation.jmu.edu/idp/profile/SAML2/POST/SLO</a>" /&gt;</div><div>        </div><div>        &lt;SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:SOAP" Location="<a href="https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/SLO">https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/SLO</a>" /&gt;</div><div>                                   </div><div>       </div><div>        &lt;NameIDFormat&gt;urn:oasis:names:tc:SAML:2.0:nameid-format:transient&lt;/NameIDFormat&gt;        </div></blockquote><blockquote type="cite"><div>        </div><div>        &lt;SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/POST/SSO" &gt"="">https://itfederation.jmu.edu/idp/profile/SAML2/POST/SSO"/&gt</a>;</div><div><br></div><div>        &lt;SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST-SimpleSign" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/POST-SimpleSign/SSO" &gt"="">https://itfederation.jmu.edu/idp/profile/SAML2/POST-SimpleSign/SSO"/&gt</a>;</div><div>        </div><div>        &lt;SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect" Location="<a href="https://itfederation.jmu.edu/idp/profile/SAML2/Redirect/SSO" &gt"="">https://itfederation.jmu.edu/idp/profile/SAML2/Redirect/SSO"/&gt</a>;</div></blockquote><div><br></div><div>Then change:</div><blockquote type="cite"><div>&lt;AttributeAuthorityDescriptor protocolSupportEnumeration="urn:oasis:names:tc:SAML:1.1:protocol urn:oasis:names:tc:SAML:2.0:protocol"&gt;</div></blockquote><div><br></div><div><br></div><div>to something like:</div><blockquote type="cite"><div>&lt;AttributeAuthorityDescriptor protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"&gt;</div></blockquote><div><br></div><div><br></div><div>And lastly change from this:</div><blockquote type="cite"><div>&lt;AttributeService Binding="urn:oasis:names:tc:SAML:1.0:bindings:SOAP-binding" Location="<a href="https://itfederation.jmu.edu:8443/shibboleth-idp/AA" &gt"="">https://itfederation.jmu.edu:8443/shibboleth-idp/AA"/&gt</a>;</div><div>        </div><div>        &lt;AttributeService Binding="urn:oasis:names:tc:SAML:2.0:bindings:SOAP" Location="<a href="https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/AttributeQuery" &gt"="">https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/AttributeQuery"/&gt</a>;</div><div>        </div><div>        &lt;NameIDFormat&gt;urn:mace:shibboleth:1.0:nameIdentifier&lt;/NameIDFormat&gt;</div><div>        &lt;NameIDFormat&gt;urn:oasis:names:tc:SAML:2.0:nameid-format:transient&lt;/NameIDFormat&gt;</div></blockquote><div><br></div><div>To:</div><blockquote type="cite"><div><br></div><div>        </div><div>        &lt;AttributeService Binding="urn:oasis:names:tc:SAML:2.0:bindings:SOAP" Location="<a href="https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/AttributeQuery" &gt"=""><a href="https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/AttributeQuery"/&gt">https://itfederation.jmu.edu:8443/idp/profile/SAML2/SOAP/AttributeQuery"/></a></a>;                </div></blockquote><blockquote type="cite"><div>        &lt;NameIDFormat&gt;urn:oasis:names:tc:SAML:2.0:nameid-format:transient&lt;/NameIDFormat&gt;</div></blockquote><div><br></div><div><br></div><div>Am I on the right track with this? What I'd want to do is supply the modified metadata to new SPs so that we have one less thing to worry about transitioning, and supply it to InCommon so that we could, in theory at least, have a fairly seamless transition since the IDP still technically supports SAML1, but would only be advertising SAML2 in metadata.</div><div><br></div><div>Thanks for any tips I can get on this.</div><div><br></div><div>Regards,</div><div><br></div><div><br></div><div class="-x-evo-signature-wrapper"><span><pre>-- 
Brandon McKean
IT / Systems
Linux Administrator
(540)568-4235</pre></span></div></body></html>