Poskytovateľ identity autentifikuje osobu alebo iný subjekt a vydá chránené assertion dôverujúcej strane. Dôverujúca strana validuje toto assertion a používa jeho obsah na vytvorenie lokálnej relácie alebo podporu inej transakcie.
Federačné protokoly ako OpenID Connect a Security Assertion Markup Language definujú, ako sa assertions a súvisiace metadáta pohybujú medzi stranami. Dohoda o dôvere a implementácia musia definovať akceptovaných vydavateľov, kľúče, publiká, identifikátory subjektov, atribúty, istotu, životnosti a pravidlá súkromia. Lokálne mapovanie účtov, provisioningu a autorizácia zostávajú zodpovednosťou relying služby alebo pripojených systémov životného cyklu.
Kľúčové body
Vytvorenie dôveryStrany sa dohodnú, ako sú identifikovaní vydavatelia a relying parties, ako sa udržiavajú kľúče a metadáta a ktoré protokolové profily sú akceptované.
Validácia assertionsKontrolovať vydavateľa, podpis, publikum, časové hranice, viazanie na transakciu, mapovanie subjektu a iné ochrany vyžadované zvoleným protokolom.
Životný cyklus a súkromieObmedziť zverejňované atribúty, riestiť zmeny identifikátorov, promptne zrušovať alebo vypínať prístup a rozumieť, akú aktivitu môže poskytovateľ identity pozorovať.
Dôležité obmedzenieFederácia presúva a koncentruje dôveru; kompromitáciu neeliminuje. Ukradnuté podpisové kľúče, nebezpečné linkovanie účtov, prehrateľné assertions, slabá autentifikácia alebo kompromitovaný poskytovateľ identity môžu ovplyvniť každú dôverujúcu stranu, ktorá výsledok akceptuje.