Son profil Web Browser Single Sign-On permet couramment à un fournisseur d'identité d'authentifier un utilisateur et d'envoyer une assertion à un fournisseur de services qui s'appuie sur ce résultat.
Dans un flux initié par le fournisseur de services, celui-ci envoie une requête d'authentification et reçoit une réponse SAML via le navigateur de l'utilisateur. Le fournisseur de services valide la réponse et l'assertion, y compris l'émetteur, la signature, le destinataire, l'audience, les conditions temporelles, la corrélation avec la requête et les règles de confirmation du sujet. Les métadonnées distribuent couramment les identifiants d'entité, les points de terminaison, les liaisons prises en charge et les certificats de vérification entre parties de confiance.
Points clés
Assertions et profilsLes déclarations d'authentification décrivent un événement d'authentification ; les déclarations d'attributs portent des données choisies du sujet ; les profils contraignent l'usage des messages SAML pour un objectif particulier.
ValidationAppliquer l'ensemble des règles de traitement du profil choisi plutôt que de simplement vérifier qu'un élément XML est signé, et rejeter les émetteurs, destinations, algorithmes et identifiants en double inattendus.
ExploitationProtéger les clés de signature, planifier la rotation des certificats et la tolérance d'horloge, minimiser les attributs, tester les pannes du fournisseur d'identité et distinguer les sessions du fournisseur d'identité et du fournisseur de services lors de la déconnexion.
Limite importanteSAML est un cadre de fédération flexible, pas une garantie d'authentification unique sécurisée. Un traitement XML non sûr, des erreurs de validation de signature, des métadonnées obsolètes, des attributs trop larges ou des sessions locales faibles peuvent ruiner une intégration pourtant conforme en apparence.