Sein Web-Browser-Single-Sign-On-Profil lässt üblicherweise einen Identitätsanbieter einen Benutzer authentifizieren und eine Assertion an einen Service Provider senden, der sich auf dieses Ergebnis verlässt.
In einem vom Service Provider initiierten Fluss sendet dieser eine Authentifizierungsanfrage und erhält eine SAML-Response über den Browser des Benutzers. Der Service Provider validiert Response und Assertion einschließlich Issuer, Signatur, Recipient, Audience, Zeitbedingungen, Anfragekorrelation und Subject-Confirmation-Regeln. Metadaten verteilen üblicherweise Entity-Identifikatoren, Endpunkte, unterstützte Bindings und Verifikationszertifikate zwischen vertrauenden Parteien.
Wichtigste Punkte
Assertions und ProfileAuthentication Statements beschreiben ein Authentifizierungsereignis; Attribute Statements tragen ausgewählte Subjektdaten; Profile legen fest, wie SAML-Nachrichten für einen bestimmten Zweck verwendet werden.
ValidierungDie vollständigen Verarbeitungsregeln des gewählten Profils anwenden, statt nur zu prüfen, ob irgendein XML-Element signiert ist — und unerwartete Issuer, Destinations, Algorithmen und doppelte Identifikatoren ablehnen.
BetriebSignaturschlüssel schützen, Zertifikatsrotation und Zeittoleranz planen, Attribute minimieren, Identitätsanbieter-Ausfälle testen und Identitätsanbieter- von Service-Provider-Sitzungen beim Logout unterscheiden.
Wichtige EinschränkungSAML ist ein flexibles Federationsframework, keine Garantie für sicheres Single Sign-On. Unsichere XML-Verarbeitung, Signaturvalidierungsfehler, veraltete Metadaten, zu breite Attribute oder schwache lokale Sitzungen können eine konform wirkende Integration zu Fall bringen.