# Qu'est-ce que Security Assertion Markup Language (SAML) ?

> Security Assertion Markup Language (SAML) est un standard OASIS pour des assertions encodées en XML portant sur l'authentification, les attributs du sujet et les décisions d'autorisation, accompagné de protocoles et de profils pour les échanger.

- URL canonique: https://yellowcube.eu/fr/glossary/security-assertion-markup-language/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Son profil Web Browser Single Sign-On permet couramment à un fournisseur d'identité d'authentifier un utilisateur et d'envoyer une assertion à un fournisseur de services qui s'appuie sur ce résultat.

Dans un flux initié par le fournisseur de services, celui-ci envoie une requête d'authentification et reçoit une réponse SAML via le navigateur de l'utilisateur. Le fournisseur de services valide la réponse et l'assertion, y compris l'émetteur, la signature, le destinataire, l'audience, les conditions temporelles, la corrélation avec la requête et les règles de confirmation du sujet. Les métadonnées distribuent couramment les identifiants d'entité, les points de terminaison, les liaisons prises en charge et les certificats de vérification entre parties de confiance.

### Points clés

- **Assertions et profils:** Les déclarations d'authentification décrivent un événement d'authentification ; les déclarations d'attributs portent des données choisies du sujet ; les profils contraignent l'usage des messages SAML pour un objectif particulier.
- **Validation:** Appliquer l'ensemble des règles de traitement du profil choisi plutôt que de simplement vérifier qu'un élément XML est signé, et rejeter les émetteurs, destinations, algorithmes et identifiants en double inattendus.
- **Exploitation:** Protéger les clés de signature, planifier la rotation des certificats et la tolérance d'horloge, minimiser les attributs, tester les pannes du fournisseur d'identité et distinguer les sessions du fournisseur d'identité et du fournisseur de services lors de la déconnexion.
- **Limite importante:** SAML est un cadre de fédération flexible, pas une garantie d'authentification unique sécurisée. Un traitement XML non sûr, des erreurs de validation de signature, des métadonnées obsolètes, des attributs trop larges ou des sessions locales faibles peuvent ruiner une intégration pourtant conforme en apparence.

### Termes associés

[Identité fédérée](<https://yellowcube.eu/fr/glossary/federated-identity/>) · [Authentification unique (SSO)](<https://yellowcube.eu/fr/glossary/single-sign-on/>) · [Authentification](<https://yellowcube.eu/fr/glossary/authentication/>) · [Autorisation](<https://yellowcube.eu/fr/glossary/authorization/>) · [OpenID Connect (OIDC)](<https://yellowcube.eu/fr/glossary/openid-connect/>)

### Sources

[OASIS SAML V2.0 Core](https://docs.oasis-open.org/security/saml/v2.0/saml-core-2.0-os.pdf) · [OASIS SAML V2.0 Profiles](https://docs.oasis-open.org/security/saml/v2.0/saml-profiles-2.0-os.pdf) · [OASIS SAML V2.0 Approved Errata 05](https://docs.oasis-open.org/security/saml/v2.0/errata05/os/saml-v2.0-errata05-os.html) · [NIST SP 800-63C-4 : Federation and Assertions](https://csrc.nist.gov/pubs/sp/800/63/c/4/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

