Zum Inhalt springen

SAML SSO

Verbinden Sie Enterprise-Identitätsanbieter mit SAML 2.0.

Als Markdown anzeigen

Diensteanbieter-Endpunkte

Endpunkt Beschreibung
/sso/hrd Die Enterprise-Verbindung für eine verifizierte E-Mail-Domain finden.
/sso/saml/{connection}/metadata SP-Metadaten-XML für die konfigurierte Verbindung.
/sso/saml/{connection}/login SP-initiierte AuthnRequest-Weiterleitung zum IdP.
/sso/saml/{connection}/acs ACS-Endpunkt fuer signierte oder verschluesselte SAML-Antworten.

Sicherheitsmodell

SAML ist provider-ready: Lokale und Fake-IdP-Nachweise decken die aktuellen Worker-Routen ab. Production Readiness erfordert weiterhin eine echte IdP-Verbindung, ohne SAMLResponse-Werte oder Provider-Secrets aufzuzeichnen.

  • IdP-Zertifikate werden an der Verbindung gespeichert. Vom Browser gelieferte KeyInfo wird ignoriert.
  • Assertions werden auf Aussteller, Zielgruppe, Empfänger, Zeitfenster, InResponseTo und Wiederholung geprüft.
  • EncryptedAssertion verwendet den konfigurierten SP-Entschluesselungsschluessel und verlangt danach weiterhin, dass die Signatur der entschluesselten Assertion verifiziert wird.
  • XML-Sicherheitsvorpruefung und Signaturstruktur-Allowlist sind lokal abgedeckt. Vollstaendige XSD-Validierung und SAML Single Logout werden noch nicht oeffentlich unterstuetzt.
  • XID agiert derzeit als SAML Service Provider für Enterprise-IdPs. Der ausgehende SAML-IdP für nachgelagerte SaaS-Anwendungen verfügt über lokale Evidenz mit simuliertem SaaS, doch Produktionsunterstützung erfordert weiterhin einen echten SaaS-Administrator-L4.
  • JIT-Bereitstellung kann Benutzer erstellen oder aktualisieren, wenn die Verbindungsrichtlinie es erlaubt.
  • SCIM bleibt die empfohlene Quelle für Deprovisionierung und Lebenszyklus von Gruppenmitgliedschaften.
Navigation

Suchbegriff eingeben...

Mit den Pfeiltasten navigierenEingabetaste zum AuswählenEscape zum Schließen