Zum Inhalt springen

SAML SSO

Verbinden Sie Enterprise-Identitätsanbieter mit SAML 2.0.

Als Markdown anzeigen

Diensteanbieter-Endpunkte

Endpunkt Beschreibung
/sso/hrd Die Enterprise-Verbindung für eine verifizierte E-Mail-Domain finden.
/sso/saml/{connection}/metadata SP-Metadaten-XML für die konfigurierte Verbindung.
/sso/saml/{connection}/login SP-initiierte AuthnRequest-Weiterleitung zum IdP.
/sso/saml/{connection}/acs ACS-Endpunkt fuer signierte oder verschluesselte SAML-Antworten.

Sicherheitsmodell

SAML ist provider-ready: Lokale und Fake-IdP-Nachweise decken die aktuellen Worker-Routen ab. Production Readiness erfordert weiterhin eine echte IdP-Verbindung, ohne SAMLResponse-Werte oder Provider-Secrets aufzuzeichnen.

  • IdP-Zertifikate werden an der Verbindung gespeichert. Vom Browser gelieferte KeyInfo wird ignoriert.
  • Assertions werden auf Aussteller, Zielgruppe, Empfänger, Zeitfenster, InResponseTo und Wiederholung geprüft.
  • EncryptedAssertion verwendet den konfigurierten SP-Entschluesselungsschluessel und verlangt danach weiterhin, dass die Signatur der entschluesselten Assertion verifiziert wird.
  • XML-Sicherheitsvorprüfungen, eine rekursive strukturelle Schema-Allowlist und eine Allowlist für die Signatur- und Referenzstruktur sind implementiert und lokal verifiziert. Die strukturelle Allowlist validiert die SAML Response vor der Signaturprüfung und jede entschlüsselte Assertion erneut. Sie bildet eine geschlossene Grammatik für das verwendete SAML-Profil und ist keine allgemeine XSD-Engine. Eingehendes und ausgehendes SAML Single Logout ist lokal auf L1/L2 abgedeckt. Das Slack-Profil ist ausgeschlossen, da Slack SLO nicht unterstützt; reale L4-Nachweise mit Anbietern bleiben UNKNOWN.
  • XID agiert derzeit als SAML Service Provider für Enterprise-IdPs. Der ausgehende SAML-IdP für nachgelagerte SaaS-Anwendungen verfügt über lokale Evidenz mit simuliertem SaaS, doch Produktionsunterstützung erfordert weiterhin einen echten SaaS-Administrator-L4.
  • JIT-Bereitstellung kann Benutzer erstellen oder aktualisieren, wenn die Verbindungsrichtlinie es erlaubt.
  • SCIM bleibt die empfohlene Quelle für Deprovisionierung und Lebenszyklus von Gruppenmitgliedschaften.
Navigation

Suchbegriff eingeben...

Mit den Pfeiltasten navigierenEingabetaste zum AuswählenEscape zum Schließen