<div dir="ltr"><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small">Hello Shibboleth Users,</div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"><br></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small">I'm posting this question here as I think you may be able to help me, although the query is not specific to Shibboleth.  My sincere apologies if this is too far off-topic for this list; I don't want to abuse your goodwill.  It can be deleted if so.</div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"><br></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small">I'm trying to find information on "how to parse SAML responses".  I've dug around the OASIS specs [1, 2] to no avail, and my search engine attempts have also yielded no results.  To illustrate my query, I understand that most IDP/SP understand that that the value for `SubjectNameID` is the result of extracting the value from something along the lines of:</div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"><br></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"><saml:Assertion ... ><br></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small">   <saml:Subject ... ></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small">     <saml:NameID ... >_ce3d2948b4cf20146dee0a0b3dd6f69b6cf86f62d7</saml:NameID></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"><br></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small">I'm trying to understand "how" a SAML service would "know" that value for the attribute named SubjectNameID is inside the <saml:NameID> element, which is inside the <saml:Subject> element, which is inside the <saml:Assertion> element.  And I assume (wrongly?) that there's some documentation that describes this expected behaviour?</div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"><br></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small">Additionally, I'm trying to understand if SAML consumers automatically accept extensions, for example, can a SP invent a new attribute to assert, and simply include it in the response.  E.g. would SAML consumers identify SubjectMyNewIdentifier as an attribute if something like this was in the response.</div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"><br></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"><div class="gmail_default"><saml:Assertion ... ><br></div><div class="gmail_default">   <saml:Subject ... ></div><div class="gmail_default">     <saml:NameID ... >_ce3d2948b4cf20146dee0a0b3dd6f69b6cf86f62d7</saml:NameID></div><div class="gmail_default">     <saml:MyNewIdentifier>Elephants</saml:MyNewIdentifier></div><div class="gmail_default"><br></div><div class="gmail_default">And how do SAML consumers extract the values of an attribute, when it contains another element (rather than just the value) such as the following (assuming you can't just use urn:oid:1.3.6.1.4.1.5923.1.1.1.10NameID ?):</div><div class="gmail_default"><br></div><div class="gmail_default"><saml:Attribute name="urn:oid:1.3.6.1.4.1.5923.1.1.1.10" ... ><br>  <saml:AttributeValue><br>    <saml:NameID ... >PpiUBF11Nak/b86AqJUQiAVs8xs=</saml:NameId><br></div></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"><br></div><div class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small">Any pointers as to where to learn more, would be sincerely appreciated.  And again, if this is too off-topic, please accept my apologies and delete the message.</div><div><div dir="ltr" class="gmail_signature" data-smartmail="gmail_signature"><div dir="ltr"><div dir="ltr"><div dir="ltr"><div dir="ltr"><div dir="ltr"><div dir="ltr"><div style="line-height:18px;color:rgb(0,0,0)"><p style="line-height:18px"><font face="arial, sans-serif">Best regards,<br>Nick</font></p><p style="line-height:18px"><font face="arial, sans-serif"><br></font></p><p style="line-height:18px"><font face="arial, sans-serif">[</font><span style="font-family:tahoma,sans-serif">1]<span class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small"> </span></span><a href="https://docs.oasis-open.org/security/saml-subject-id-attr/v1.0/cs01/saml-subject-id-attr-v1.0-cs01.html">https://docs.oasis-open.org/security/saml-subject-id-attr/v1.0/cs01/saml-subject-id-attr-v1.0-cs01.html</a></p><p style="line-height:18px"><span style="font-family:tahoma,sans-serif"><span class="gmail_default" style="font-family:tahoma,sans-serif;font-size:small">[2] </span></span><a href="http://docs.oasis-open.org/security/saml/Post2.0/sstc-metadata-attr.pdf">http://docs.oasis-open.org/security/saml/Post2.0/sstc-metadata-attr.pdf</a><span class="gmail_default" style="font-family:tahoma,sans-serif"></span><span style="font-family:tahoma,sans-serif"></span></p><div style="font-family:Times;font-size:medium"></div><p style="font-family:"Myriad Pro",Arial,sans-serif"></p></div></div></div></div></div></div></div></div></div></div>