Diensteanbieter-Endpunkte
| Endpunkt | Beschreibung |
|---|---|
/sso/hrd |
Die Enterprise-Verbindung für eine verifizierte E-Mail-Domain finden. |
/sso/saml/{connection}/metadata |
SP-Metadaten-XML für die konfigurierte Verbindung. |
/sso/saml/{connection}/login |
SP-initiierte AuthnRequest-Weiterleitung zum IdP. |
/sso/saml/{connection}/acs |
ACS-Endpunkt fuer signierte oder verschluesselte SAML-Antworten. |
Sicherheitsmodell
SAML ist provider-ready: Lokale und Fake-IdP-Nachweise decken die aktuellen Worker-Routen ab. Production Readiness erfordert weiterhin eine echte IdP-Verbindung, ohne SAMLResponse-Werte oder Provider-Secrets aufzuzeichnen.
- IdP-Zertifikate werden an der Verbindung gespeichert. Vom Browser gelieferte KeyInfo wird ignoriert.
- Assertions werden auf Aussteller, Zielgruppe, Empfänger, Zeitfenster, InResponseTo und Wiederholung geprüft.
- EncryptedAssertion verwendet den konfigurierten SP-Entschluesselungsschluessel und verlangt danach weiterhin, dass die Signatur der entschluesselten Assertion verifiziert wird.
- XML-Sicherheitsvorprüfungen, eine rekursive strukturelle Schema-Allowlist und eine Allowlist für die Signatur- und Referenzstruktur sind implementiert und lokal verifiziert. Die strukturelle Allowlist validiert die SAML Response vor der Signaturprüfung und jede entschlüsselte Assertion erneut. Sie bildet eine geschlossene Grammatik für das verwendete SAML-Profil und ist keine allgemeine XSD-Engine. Eingehendes und ausgehendes SAML Single Logout ist lokal auf L1/L2 abgedeckt. Das Slack-Profil ist ausgeschlossen, da Slack SLO nicht unterstützt; reale L4-Nachweise mit Anbietern bleiben UNKNOWN.
- XID agiert derzeit als SAML Service Provider für Enterprise-IdPs. Der ausgehende SAML-IdP für nachgelagerte SaaS-Anwendungen verfügt über lokale Evidenz mit simuliertem SaaS, doch Produktionsunterstützung erfordert weiterhin einen echten SaaS-Administrator-L4.
- JIT-Bereitstellung kann Benutzer erstellen oder aktualisieren, wenn die Verbindungsrichtlinie es erlaubt.
- SCIM bleibt die empfohlene Quelle für Deprovisionierung und Lebenszyklus von Gruppenmitgliedschaften.