# Was ist Security Assertion Markup Language (SAML)?

> Security Assertion Markup Language (SAML) ist ein OASIS-Standard für XML-kodierte Assertions über Authentifizierung, Subjektattribute und Autorisierungsentscheidungen, samt Protokollen und Profilen zu ihrem Austausch.

- Kanonische URL: https://yellowcube.eu/de/glossary/security-assertion-markup-language/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sein Web-Browser-Single-Sign-On-Profil lässt üblicherweise einen Identitätsanbieter einen Benutzer authentifizieren und eine Assertion an einen Service Provider senden, der sich auf dieses Ergebnis verlässt.

In einem vom Service Provider initiierten Fluss sendet dieser eine Authentifizierungsanfrage und erhält eine SAML-Response über den Browser des Benutzers. Der Service Provider validiert Response und Assertion einschließlich Issuer, Signatur, Recipient, Audience, Zeitbedingungen, Anfragekorrelation und Subject-Confirmation-Regeln. Metadaten verteilen üblicherweise Entity-Identifikatoren, Endpunkte, unterstützte Bindings und Verifikationszertifikate zwischen vertrauenden Parteien.

### Wichtigste Punkte

- **Assertions und Profile:** Authentication Statements beschreiben ein Authentifizierungsereignis; Attribute Statements tragen ausgewählte Subjektdaten; Profile legen fest, wie SAML-Nachrichten für einen bestimmten Zweck verwendet werden.
- **Validierung:** Die vollständigen Verarbeitungsregeln des gewählten Profils anwenden, statt nur zu prüfen, ob irgendein XML-Element signiert ist — und unerwartete Issuer, Destinations, Algorithmen und doppelte Identifikatoren ablehnen.
- **Betrieb:** Signaturschlüssel schützen, Zertifikatsrotation und Zeittoleranz planen, Attribute minimieren, Identitätsanbieter-Ausfälle testen und Identitätsanbieter- von Service-Provider-Sitzungen beim Logout unterscheiden.
- **Wichtige Einschränkung:** SAML ist ein flexibles Federationsframework, keine Garantie für sicheres Single Sign-On. Unsichere XML-Verarbeitung, Signaturvalidierungsfehler, veraltete Metadaten, zu breite Attribute oder schwache lokale Sitzungen können eine konform wirkende Integration zu Fall bringen.

### Verwandte Begriffe

[Föderierte Identität](<https://yellowcube.eu/de/glossary/federated-identity/>) · [Single Sign-On (SSO)](<https://yellowcube.eu/de/glossary/single-sign-on/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>) · [Autorisierung](<https://yellowcube.eu/de/glossary/authorization/>) · [OpenID Connect (OIDC)](<https://yellowcube.eu/de/glossary/openid-connect/>)

### Quellen

[OASIS SAML V2.0 Core](https://docs.oasis-open.org/security/saml/v2.0/saml-core-2.0-os.pdf) · [OASIS SAML V2.0 Profiles](https://docs.oasis-open.org/security/saml/v2.0/saml-profiles-2.0-os.pdf) · [OASIS SAML V2.0 Approved Errata 05](https://docs.oasis-open.org/security/saml/v2.0/errata05/os/saml-v2.0-errata05-os.html) · [NIST SP 800-63C-4: Federation and Assertions](https://csrc.nist.gov/pubs/sp/800/63/c/4/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

