Az identitásszolgáltató hitelesíti a személyt vagy más alanyt, és védett assertiont bocsát ki a megbízó félnek. A megbízó fél érvényesíti azt az assertiont, és tartalmát helyi munkamenet létrehozására vagy más tranzakció támogatására használja.
Az olyan föderációs protokollok, mint az OpenID Connect és a Security Assertion Markup Language határozzák meg, hogyan mozognak az assertionök és a kapcsolódó metaadatok a felek között. A bizalmi megállapodásnak és az implementációnak definiálnia kell az elfogadott kibocsátókat, kulcsokat, célközönségeket, alanyazonosítókat, attribútumokat, biztosítékokat, élettartamokat és adatvédelmi szabályokat. A helyi fiókleképezés, a provisioning és a jogosítás a megbízó szolgáltatás vagy a kapcsolódó életciklus-rendszerek felelőssége marad.
Legfontosabb pontok
Bizalom kiépítéseA felek megállapodnak abban, hogyan azonosítják a kibocsátókat és a megbízó feleket, hogyan tartják karban a kulcsokat és metaadatokat, és mely protokollprofilokat fogadják el.
Assertion-érvényesítésEllenőrizni kell a kibocsátót, az aláírást, a célközönséget, az időhatárokat, a tranzakciókötést, az alanyleképezést és a választott protokoll által megkövetelt egyéb védelmeket.
Életciklus és adatvédelemKorlátozni kell a kiadott attribútumokat, kezelni az azonosítóváltozásokat, azonnal visszavonni vagy letiltani a hozzáférést, és tisztában kell lenni azzal, hogy az identitásszolgáltató milyen tevékenységet figyelhet meg.
Fontos korlátA föderáció a bizalmat áthelyezi és koncentrálja; a kompromittálást nem szünteti meg. Az ellopott aláíró kulcsok, a nem biztonságos fiók-összekapcsolás, a visszajátszható assertionök, a gyenge hitelesítés vagy a kompromittált identitásszolgáltató minden megbízó felet érinthet, amely elfogadja az eredményt.