A Web Browser Single Sign-On profilja jellemzően lehetővé teszi, hogy az identitásszolgáltató hitelesítse a felhasználót, és assertiont küldjön az eredményre támaszkodó szolgáltató félnek.
A szolgáltató által kezdeményezett folyamatban a szolgáltató hitelesítési kérést küld, és a felhasználó böngészőjén keresztül SAML-választ kap. A szolgáltató érvényesíti a választ és az assertiont, beleértve a kibocsátót, az aláírást, a címzettet, a célközönséget, az időfeltételeket, a kérés-korrelációt és az alanymegerősítési szabályokat. A metaadatok jellemzően entitásazonosítókat, végpontokat, támogatott bindingeket és ellenőrző tanúsítványokat terjesztenek a megbízó felek között.
Legfontosabb pontok
Assertionök és profilokA hitelesítési állítások hitelesítési eseményt írnak le; az attribútum-állítások kiválasztott alanyadatokat hordoznak; a profilok korlátozzák, hogy a SAML-üzenetek egy adott célra hogyan használhatók.
ÉrvényesítésA kiválasztott profil teljes feldolgozási szabályait kell alkalmazni ahelyett, hogy csupán azt ellenőriznék, hogy valamely XML-elem alá van-e írva, és el kell utasítani a váratlan kibocsátókat, célállomásokat, algoritmusokat és duplikált azonosítókat.
ÜzemeltetésAz aláíró kulcsok védelme, tanúsítványváltás és óratolerancia tervezése, attribútumok minimalizálása, identitásszolgáltató-kiesések tesztelése, valamint az identitásszolgáltatói és szolgáltatói munkamenetek megkülönböztetése kijelentkezéskor szükséges.
Fontos korlátA SAML rugalmas föderációs keretrendszer, nem a biztonságos egyszeri bejelentkezés garanciája. A nem biztonságos XML-feldolgozás, az aláírás-érvényesítési hibák, az elavult metaadatok, a túl tág attribútumok vagy a gyenge helyi munkamenetek meghiúsíthatják a látszólag szabványos integrációt.