Jeho profil Web Browser Single Sign-On bežne umožňuje poskytovateľovi identity autentifikovať používateľa a poslať assertion poskytovateľovi služby, ktorý sa na výsledok spolieha.
V toku iniciovanom poskytovateľom služby posiela poskytovateľ služby autentifikačnú žiadosť a prijíma SAML odpoveď cez prehliadač používateľa. Poskytovateľ služby validuje odpoveď a assertion vrátane vydavateľa, podpisu, príjemcu, publika, časových podmienok, korelácie žiadosti a pravidiel potvrdenia subjektu. Metadáta bežne distribuujú identifikátory entít, endpointy, podporované bindingy a verifikačné certifikáty medzi dôveryhodnými stranami.
Kľúčové body
Assertions a profilyAutentifikačné výroky opisujú autentifikačnú udalosť; atribútové výroky nesú vybrané údaje subjektu; profily obmedzujú, ako sa SAML správy používajú na konkrétny účel.
ValidáciaAplikovať kompletné spracovateľské pravidlá zvoleného profilu namiesto pouhej kontroly, že nejaký XML element je podpísaný, a zamietať neočakávaných vydavateľov, destinácie, algoritmy a duplicitné identifikátory.
OperácieChrániť podpisové kľúče, plánovať rotáciu certifikátov a toleranciu času, minimalizovať atribúty, testovať výpadky poskytovateľa identity a pri odhlásení rozlišovať relácie poskytovateľa identity a poskytovateľa služby.
Dôležité obmedzenieSAML je flexibilný federačný rámec, nie garancia bezpečného jednotného prihlásenia. Nebezpečné spracovanie XML, chyby validácie podpisov, zastaralé metadáta, príliš široké atribúty alebo slabé lokálne relácie môžu poraziť na pohľad konformnú integráciu.