Zum Inhalt springen

Enterprise-SSO

Konfigurieren Sie vorgelagerte Enterprise-IdPs und verfolgen Sie die Grenzen des nachgelagerten SaaS-SSO, ohne die Produktionsunterstützung überzubewerten.

Als Markdown anzeigen

Zwei Richtungen

Eingehendes Enterprise-SSO bedeutet, dass XID als SAML Service Provider oder OIDC Relying Party für den IdP eines Unternehmens agiert. Nachgelagertes SaaS-SSO bedeutet, dass XID als SAML- oder OIDC-Identitätsanbieter für Anwendungen wie Slack, GitHub Enterprise Cloud, benutzerdefinierte Microsoft-Anwendungen, Atlassian, Salesforce und Zoom agiert.

Beide Richtungen sind getrennte Evidenzlinien. Ein lokaler Lauf mit einem simulierten IdP oder SaaS verifiziert die Implementierungsbasis, aber nur ein Lauf mit einem echten externen IdP oder einem echten SaaS-Administrator kann eine Aussage zur Produktionsunterstützung belegen.

flowchart LR
  IdP -->|SAML / OIDC| xidSp["XID SP / RP"]
  xidIdP["XID IdP"] -->|SAML / OIDC| SaaS

Status des vorgelagerten Enterprise-IdP

Anbieter Protokolle Zustand
Microsoft Entra ID SAML, OIDC, SCIM eingehend Provider-ready; echter IdP-L4 fehlt.
Okta SAML, OIDC, SCIM eingehend Provider-ready; echter IdP-L4 fehlt.
Google Workspace SAML, OIDC, SCIM eingehend Provider-ready; echter IdP-L4 fehlt.
OneLogin SAML, OIDC, SCIM eingehend Provider-ready; echter IdP-L4 fehlt.
JumpCloud SAML, OIDC, SCIM eingehend Provider-ready; echter IdP-L4 fehlt.
PingOne SAML, OIDC Provider-ready; echter IdP-L4 fehlt.
PingFederate SAML, OIDC Provider-ready; echter IdP-L4 fehlt.
AD FS SAML, OIDC, WS-Fed legacy baseline Lokal implementiert; echtes AD FS WS-Fed L4 fehlt noch.
Shibboleth SAML, OIDC Provider-ready; echter IdP-L4 fehlt.
Keycloak SAML, OIDC, LDAP legacy baseline Lokal implementiert; native Kerberos-Brücke ist nur dokumentiert.

Status des nachgelagerten SaaS-SSO

SaaS Richtung Zustand
Slack XID als SAML-IdP Provider-ready mit lokaler Basis für ausgehendes SAML; echter Slack-Administrator-L4 fehlt.
GitHub Enterprise Cloud XID als SAML-IdP Provider-ready mit lokaler Basis für ausgehendes SAML; echter GitHub-Enterprise-L4 fehlt.
Benutzerdefinierte Microsoft-Unternehmensanwendung XID als SAML- oder OIDC-IdP Provider-ready mit generischer SAML/OIDC-Basis; echter L4 einer benutzerdefinierten Entra-Anwendung fehlt.
Atlassian XID als SAML-IdP Provider-ready mit lokaler Basis für ausgehendes SAML; echter Atlassian-Administrator-L4 fehlt.
Salesforce XID als SAML- oder OIDC-IdP Provider-ready mit generischer SAML/OIDC-Basis; echter Salesforce-Administrator-L4 fehlt.
Zoom XID als SAML- oder OIDC-IdP Provider-ready mit generischer SAML/OIDC-Basis; echter Zoom-Administrator-L4 fehlt.

Grenzen älterer Protokolle

  • LDAP Direct Bind, WS-Federation, SWA-Passwort-Tresor, Header-basiertes SSO und Directory-Connector-Framework sind lokal mit Fake-Harness L3 implementiert. Echtes AD/LDAP-Gateway, AD FS WS-Fed, Ziel-App-Tresor und Application Proxy L4 fehlen noch.
  • Linked Sign-On, natives IWA und Kerberos-Terminierung werden nicht unterstützt.
  • SAML Single Logout wird nicht unterstützt.
  • Zeilen mit dem Status provider-ready dürfen nicht als produktionsunterstützt beschrieben werden, solange keine echte externe L4-Evidenz vorliegt.
Navigation

Suchbegriff eingeben...

Mit den Pfeiltasten navigierenEingabetaste zum AuswählenEscape zum Schließen