Zwei Richtungen
Eingehendes Enterprise-SSO bedeutet, dass XID als SAML Service Provider oder OIDC Relying Party für den IdP eines Unternehmens agiert. Nachgelagertes SaaS-SSO bedeutet, dass XID als SAML- oder OIDC-Identitätsanbieter für Anwendungen wie Slack, GitHub Enterprise Cloud, benutzerdefinierte Microsoft-Anwendungen, Atlassian, Salesforce und Zoom agiert.
Beide Richtungen sind getrennte Evidenzlinien. Ein lokaler Lauf mit einem simulierten IdP oder SaaS verifiziert die Implementierungsbasis, aber nur ein Lauf mit einem echten externen IdP oder einem echten SaaS-Administrator kann eine Aussage zur Produktionsunterstützung belegen.
flowchart LR IdP -->|SAML / OIDC| xidSp["XID SP / RP"] xidIdP["XID IdP"] -->|SAML / OIDC| SaaS
Status des vorgelagerten Enterprise-IdP
| Anbieter | Protokolle | Zustand |
|---|---|---|
| Microsoft Entra ID | SAML, OIDC, SCIM eingehend | Provider-ready; echter IdP-L4 fehlt. |
| Okta | SAML, OIDC, SCIM eingehend | Provider-ready; echter IdP-L4 fehlt. |
| Google Workspace | SAML, OIDC, SCIM eingehend | Provider-ready; echter IdP-L4 fehlt. |
| OneLogin | SAML, OIDC, SCIM eingehend | Provider-ready; echter IdP-L4 fehlt. |
| JumpCloud | SAML, OIDC, SCIM eingehend | Provider-ready; echter IdP-L4 fehlt. |
| PingOne | SAML, OIDC | Provider-ready; echter IdP-L4 fehlt. |
| PingFederate | SAML, OIDC | Provider-ready; echter IdP-L4 fehlt. |
| AD FS | SAML, OIDC, WS-Fed legacy baseline | Lokal implementiert; echtes AD FS WS-Fed L4 fehlt noch. |
| Shibboleth | SAML, OIDC | Provider-ready; echter IdP-L4 fehlt. |
| Keycloak | SAML, OIDC, LDAP legacy baseline | Lokal implementiert; native Kerberos-Brücke ist nur dokumentiert. |
Status des nachgelagerten SaaS-SSO
| SaaS | Richtung | Zustand |
|---|---|---|
| Slack | XID als SAML-IdP | Provider-ready mit lokaler Basis für ausgehendes SAML; echter Slack-Administrator-L4 fehlt. |
| GitHub Enterprise Cloud | XID als SAML-IdP | Provider-ready mit lokaler Basis für ausgehendes SAML; echter GitHub-Enterprise-L4 fehlt. |
| Benutzerdefinierte Microsoft-Unternehmensanwendung | XID als SAML- oder OIDC-IdP | Provider-ready mit generischer SAML/OIDC-Basis; echter L4 einer benutzerdefinierten Entra-Anwendung fehlt. |
| Atlassian | XID als SAML-IdP | Provider-ready mit lokaler Basis für ausgehendes SAML; echter Atlassian-Administrator-L4 fehlt. |
| Salesforce | XID als SAML- oder OIDC-IdP | Provider-ready mit generischer SAML/OIDC-Basis; echter Salesforce-Administrator-L4 fehlt. |
| Zoom | XID als SAML- oder OIDC-IdP | Provider-ready mit generischer SAML/OIDC-Basis; echter Zoom-Administrator-L4 fehlt. |
Grenzen älterer Protokolle
- LDAP Direct Bind, WS-Federation, SWA-Passwort-Tresor, Header-basiertes SSO und Directory-Connector-Framework sind lokal mit Fake-Harness L3 implementiert. Echtes AD/LDAP-Gateway, AD FS WS-Fed, Ziel-App-Tresor und Application Proxy L4 fehlen noch.
- Linked Sign-On, natives IWA und Kerberos-Terminierung werden nicht unterstützt.
- SAML Single Logout wird nicht unterstützt.
- Zeilen mit dem Status provider-ready dürfen nicht als produktionsunterstützt beschrieben werden, solange keine echte externe L4-Evidenz vorliegt.