Насколько я понимаю, ADFS самостоятельно управляет сертификатами подписи и дешифрования токенов, если не настроено иное, поэтому в моей текущей ситуации (см. Прикрепленное изображение) не должно быть необходимости что-либо делать, я прав?
Кроме того, следует ли ожидать, что старый сертификат (который теперь является вторичным) будет удален по истечении срока действия?
(Сейчас все работает нормально, я просто хочу быть уверенным, что ничего неожиданно не взорвется)
Я не согласен с принятым ответом. По моему опыту, типичная полагающаяся сторона:
Так что да, волнуйтесь.
Моя самая большая полагающаяся сторона, Google, похоже, не реализует автоматическое обновление метаданных и предоставляет только один слот для загрузки сертификата, что означает, что нет способа сделать плавный переход. Вы должны загрузить сертификат в Google в тот момент, когда он станет основным на сервере ADFS, в противном случае произойдет сбой.
(Я предполагаю, что цель наличия обоих сертификатов в метаданных состоит в том, чтобы позволить проверяющим сторонам фактически принимать оба сертификата во время перекрытия в их диапазонах дат, что сделало бы возможным плавный перенос. В Google такого нет.)
Даже более компетентная доверяющая сторона, использующая на своей стороне ADFS, не смогла выполнить автоматическое обновление, и ей удалось выполнить обновление только из метаданных XML, воссоздав доверительные отношения с нуля.
Очень волнуйтесь.
Из ADFS PoV ничего делать не нужно.
Да - сертификат удален.
Однако любой CP и RP, которые не принимают новые метаданные автоматически, сломаются, так как они будут думать, что токен неправильно подписан.
Их необходимо обновить вручную.