Un fournisseur d'identité authentifie une personne ou un autre sujet et émet une assertion protégée vers une partie de confiance. Celle-ci valide l'assertion et utilise son contenu pour établir une session locale ou prendre en charge une autre transaction.
Les protocoles de fédération tels qu'OpenID Connect et Security Assertion Markup Language définissent comment les assertions et les métadonnées associées circulent entre les parties. L'accord de confiance et l'implémentation doivent définir les émetteurs acceptés, les clés, les audiences, les identifiants de sujet, les attributs, l'assurance, les durées de vie et les règles de confidentialité. Le rattachement aux comptes locaux, le provisionnement et l'autorisation restent la responsabilité du service s'appuyant sur la fédération ou des systèmes de cycle de vie connectés.
Points clés
Établissement de la confianceLes parties conviennent de la manière dont les émetteurs et les parties de confiance sont identifiés, dont les clés et métadonnées sont maintenues, et des profils de protocole acceptés.
Validation des assertionsVérifier l'émetteur, la signature, l'audience, les bornes temporelles, la liaison à la transaction, le rattachement du sujet et les autres protections requises par le protocole choisi.
Cycle de vie et confidentialitéLimiter les attributs publiés, gérer les changements d'identifiants, révoquer ou désactiver l'accès rapidement et comprendre quelle activité le fournisseur d'identité peut observer.
Limite importanteLa fédération déplace et concentre la confiance ; elle n'élimine pas la compromission. Des clés de signature volées, un rattachement de compte non sécurisé, des assertions rejouables, une authentification faible ou un fournisseur d'identité compromis peuvent affecter chaque partie de confiance qui accepte le résultat.