Statt dass jede Anwendung selbst Passwörter prüft, leiten Anwendungen Benutzer zum IdP weiter, der sie verifiziert und ein Token oder eine Assertion zurückgibt (SAML, OIDC, Kerberos-Tickets). Der IdP konzentriert die Authentifizierungsrichtlinie — MFA, Conditional Access, Sitzungsregeln — in einem Kontrollpunkt für viele Dienste.
Wichtigste Punkte
Schutz kritischer InfrastrukturDie Kompromittierung des IdP oder seiner Signaturschlüssel liefert Tokens für jede angebundene Anwendung; entsprechend härten, überwachen und einschränken.
FederationsstandardsOIDC- oder SAML-Federation gegenüber lokalen Konten je Anwendung bevorzugen, damit Richtlinie, Offboarding und MFA konsistent gelten.
Wichtige EinschränkungZentralisierung konzentriert Kontrolle und Risiko gleichermaßen. Ein IdP-Ausfall oder eine Kompromittierung betrifft alles, was ihm vertraut, und er kann nicht sehen, was Benutzer nach Token-Ausstellung innerhalb jeder Anwendung tun.