<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=us-ascii">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0cm;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:#954F72;
        text-decoration:underline;}
span.E-mailStijl17
        {mso-style-type:personal-compose;
        font-family:"Arial",sans-serif;
        color:windowtext;
        font-weight:normal;
        font-style:normal;
        text-decoration:none none;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri",sans-serif;}
@page WordSection1
        {size:612.0pt 792.0pt;
        margin:72.0pt 72.0pt 72.0pt 72.0pt;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="#0563C1" vlink="#954F72">
<div class="WordSection1">
<p class="MsoNormal">We are using the shibboleth 3.1.0.2 Service Provider on Windows IIS with Classic ASP<o:p></o:p></p>
<p class="MsoNormal">.<o:p></o:p></p>
<p class="MsoNormal">The problem: an attribute that is only sent with a single value appears as multi-value in the http-header<o:p></o:p></p>
<p class="MsoNormal">So: <AttributeValue><a href="mailto:john@example.com%3c/AttributeValue">john@example.com</AttributeValue</a>> becomes
<o:p></o:p></p>
<p class="MsoNormal">     john@example.com;john@example.com<o:p></o:p></p>
<p class="MsoNormal">in the http-header<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">The john@example.com  occurs twice in the SAML:Response. The Identity Provider (https://login.microsoftonline.com ) sends:<o:p></o:p></p>
<p class="MsoNormal">        <span lang="NL"><Subject><o:p></o:p></span></p>
<p class="MsoNormal"><span lang="NL">            <NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress">john@example.com</NameID><o:p></o:p></span></p>
<p class="MsoNormal"><span lang="NL">            </span><SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer"><o:p></o:p></p>
<p class="MsoNormal">                <SubjectConfirmationData InResponseTo="_d2b5dcbcad209183b27d390c57284c49" NotOnOrAfter="2021-04-09T15:35:19.066Z" Recipient="…snip…"/><o:p></o:p></p>
<p class="MsoNormal">            </SubjectConfirmation><o:p></o:p></p>
<p class="MsoNormal">        </Subject><o:p></o:p></p>
<p class="MsoNormal">And also<o:p></o:p></p>
<p class="MsoNormal">        <AttributeStatement><o:p></o:p></p>
<p class="MsoNormal">            ...snip…<o:p></o:p></p>
<p class="MsoNormal">            <Attribute Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"><o:p></o:p></p>
<p class="MsoNormal">                <AttributeValue>john@example.com</AttributeValue><o:p></o:p></p>
<p class="MsoNormal">            </Attribute><o:p></o:p></p>
<p class="MsoNormal">        </AttributeStatement><o:p></o:p></p>
<p class="MsoNormal">  <o:p></o:p></p>
<p class="MsoNormal">The attribute-map.xml has:<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal"><Attributes xmlns="urn:mace:shibboleth:2.0:attribute-map" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"><o:p></o:p></p>
<p class="MsoNormal">    <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"<o:p></o:p></p>
<p class="MsoNormal">               nameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri"
<o:p></o:p></p>
<p class="MsoNormal">               id="fcltName"><o:p></o:p></p>
<p class="MsoNormal">    </Attribute><o:p></o:p></p>
<p class="MsoNormal">    <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn"<o:p></o:p></p>
<p class="MsoNormal">               nameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri"<o:p></o:p></p>
<p class="MsoNormal">               id="fcltUPN"><o:p></o:p></p>
<p class="MsoNormal">    </Attribute><o:p></o:p></p>
<p class="MsoNormal">    <Attribute name="SAM"<o:p></o:p></p>
<p class="MsoNormal">               nameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri"<o:p></o:p></p>
<p class="MsoNormal">               id="fcltSAM"><o:p></o:p></p>
<p class="MsoNormal">    </Attribute><o:p></o:p></p>
<p class="MsoNormal">    <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"<o:p></o:p></p>
<p class="MsoNormal">               nameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri"<o:p></o:p></p>
<p class="MsoNormal">               id="fcltEmail"><o:p></o:p></p>
<p class="MsoNormal">    </Attribute><o:p></o:p></p>
<p class="MsoNormal">    <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname"<o:p></o:p></p>
<p class="MsoNormal">               nameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri"<o:p></o:p></p>
<p class="MsoNormal">               id="fcltSurname"><o:p></o:p></p>
<p class="MsoNormal">    </Attribute><o:p></o:p></p>
<p class="MsoNormal">    <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname"<o:p></o:p></p>
<p class="MsoNormal">               nameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri"<o:p></o:p></p>
<p class="MsoNormal">               id="fcltGivenname"><o:p></o:p></p>
<p class="MsoNormal">    </Attribute><o:p></o:p></p>
<p class="MsoNormal">    <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn"<o:p></o:p></p>
<p class="MsoNormal">               nameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri"<o:p></o:p></p>
<p class="MsoNormal">               id="fcltUPN"><o:p></o:p></p>
<p class="MsoNormal">    </Attribute><o:p></o:p></p>
<p class="MsoNormal"></Attributes><o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">The DEBUG logging shows :<o:p></o:p></p>
<p class="MsoNormal">2021-04-09 16:35:19 DEBUG Shibboleth.AttributeExtractor.XML [1] [flex]: skipping NameID with format (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress)<o:p></o:p></p>
<p class="MsoNormal">and<o:p></o:p></p>
<p class="MsoNormal">2021-04-09 16:35:19 DEBUG Shibboleth.AttributeDecoder.String [1] [flex]: decoding SimpleAttribute (fcltName) from SAML 2 Attribute (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name) with 1 value(s)<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">As far as I understand the NameID email address gets ignored and and attribute e-mail address really has only 1 value.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Perhaps relevant: we run the ISAPI with useHeaders="true" useVariables="false" as we are running Classic ASP and noticed the variables where not populated<o:p></o:p></p>
<p class="MsoNormal">This does not give us any problems with many identical configurations for different identity.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">What can be wrong here? Is the NameID value appended to the attribute? Or is the attribute duplicated?<o:p></o:p></p>
</div>
</body>
</html>