<html xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0cm;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;
        mso-ligatures:standardcontextual;
        mso-fareast-language:EN-US;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
span.EmailStyle17
        {mso-style-type:personal-compose;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri",sans-serif;
        mso-fareast-language:EN-US;}
@page WordSection1
        {size:612.0pt 792.0pt;
        margin:72.0pt 72.0pt 72.0pt 72.0pt;}
div.WordSection1
        {page:WordSection1;}
--></style>
</head>
<body lang="en-AT" link="#0563C1" vlink="#954F72" style="word-wrap:break-word">
<div class="WordSection1">
<p class="MsoNormal"><span lang="EN-US">Hello,<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US"><o:p> </o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">I have an IDP using SAML flow to multiple upstream IDPs.
<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">I would like to get the issuer information, which upstream authenticated the subject -> resolve into an attribute using a scripted attribute.
<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US"><o:p> </o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">Reduced to the core I try this:<o:p></o:p></span></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">subjectContext=profileContext.getSubcontext("net.shibboleth.idp.authn.context.SubjectContext");<o:p></o:p></p>
<p class="MsoNormal">subject=subjectContext.getSubjects();<o:p></o:p></p>
<p class="MsoNormal">logger.debug("<span lang="EN-US">Current</span> Subject: " + subject);<o:p></o:p></p>
<p class="MsoNormal"><span lang="EN-US">subject.getPrincipals(Java.type("net.shibboleth.idp.authn.principal.ProxyAuthenticationPrincipal").class);<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US"><o:p> </o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">Result – Subject is populated and accessible, I see the information I’m looking for in authorities.
<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">Current </span>Subject: [Subject:<o:p></o:p></p>
<p class="MsoNormal">                Principal: <a href="mailto:net.shibboleth.idp.saml.authn.principal.NameIDPrincipal@56942c79">
net.shibboleth.idp.saml.authn.principal.NameIDPrincipal@56942c79</a><o:p></o:p></p>
<p class="MsoNormal">                Principal: AuthnContextClassRefPrincipal{authnContextClassRef=urn:oasis:names:tc:SAML:2.0:ac:classes:Password}<o:p></o:p></p>
<p class="MsoNormal">                Principal: ProxyAuthenticationPrincipal{authorities=[https://<span lang="EN-US">federation.testportal.at</span>/<span lang="EN-US">idp/shibboleth</span>], proxyCount=null, audiences=[]}<o:p></o:p></p>
<p class="MsoNormal">                Principal: IdPAttributePrincipal{attribute=IdPAttribute{id=USERID, displayNames={}, displayDescriptions={}, values=[StringAttributeValue{value=<span lang="EN-US">123456789</span>}]}}<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal"><span lang="EN-US">Now on acquiring the content of the ProxyAuthenticationPrincipal:<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">subject.getPrincipals(Java.type("net.shibboleth.idp.authn.principal.ProxyAuthenticationPrincipal").class);<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">or <o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">subject.getPrincipals();<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US"><o:p> </o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">Which fails:<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">javax.script.ScriptException: TypeError: subject.getPrincipals is not a function<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">But it should according to documentation:<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US"><a href="https://docs.oracle.com/en/java/javase/11/docs/api/java.base/javax/security/auth/Subject.html">https://docs.oracle.com/en/java/javase/11/docs/api/java.base/javax/security/auth/Subject.html</a><o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US"><o:p> </o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">Anybody having an idea what I’m missing? Are the Subject-Principals not exposed on the way I would like to acquire them?<o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US"><o:p> </o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">Best regards, <o:p></o:p></span></p>
<p class="MsoNormal"><span lang="EN-US">Martin<o:p></o:p></span></p>
</div>
</body>
</html>