Konzept: SAML-Single Sign-On
Übersicht
Security Assertion Markup Language (SAML) ist ein XML-basiertes Framework für die Übertragung von Identitätsdaten zwischen zwei Entitäten: einem Serviceanbieter (SP) und einem ID-Anbieter (IdP). VINDly gilt als Spesenabrechnung. Bei SAML stimmt der Serviceanbieter (VINDLY) dem IdP bei der Authentifizierung der Benutzer zu. Im Gegenzug führt der IdP die Authentifizierung durch und generiert eine AuthentifizierungsAssertion, die angibt, dass ein Benutzer authentifiziert wurde. Dies wird auch als Foderierte Identität bezeichnet. Authentifizierungsinformationen werden über digital signierte XML-Dokumente ausgetauscht.
SAML wird hauptsächlich als webbasierter Authentifizierungsmechanismus verwendet, da der Browser-Agent zur Verwaltung des Authentifizierungsflusses verwendet wird.
SAML ist flexibel genug, um den Autorisierungs-Workflow zu unterstützen, der entweder vom Serviceanbieter oder vom IdP initiiert wird. Beim Einrichten von SAML-SSO (Single Sign-On) legen Kunden fest, wo Benutzer SSO initiieren.
Vorteile von SAML-SSO
Die Implementierung von SAML-SSO bietet viele Vorteile:
- Erleichtern Sie den Zugriff für Benutzer
- Mehr Sicherheit mit einem zentralen Authentifizierungspunkt
- Gesunkene Kosten für die Benutzerverwaltung in VINDLY
- Größere Compliance
Beispiel für SAML-Flow für die von einem Serviceanbieter initiierte Anmeldung
Dies ist ein Beispiel für einen SAML-Fluss, wenn ein Benutzer versucht, sich mit SSO bei VINDLY anzumelden.
- Ein Benutzer meldet sich bei VINDly über einen Browser mit seinem Benutzernamen an, der für die Verwendung von SSO konfiguriert ist.
- Der Browser leitet die Anforderung an den ID-Anbieter um.
- Der ID-Anbieter authentifiziert den Benutzer (über Benutzername und Kennwort oder Zwei-Faktor-Authentifizierung) und generiert eine SAML-Antwort.
- Der IdP gibt die codierte SAML-Antwort an den Browser zurück.
- Der Browser sendet die SAML-Antwort zur Verifizierung an den Anbieter.
- Wenn die Verifizierung erfolgreich ist, gewährt der Serviceanbieter dem Benutzer Zugriff auf VINDly.