Diensteanbieter-Endpunkte
| Endpunkt | Beschreibung |
|---|---|
/sso/hrd |
Die Enterprise-Verbindung für eine verifizierte E-Mail-Domain finden. |
/sso/saml/{connection}/metadata |
SP-Metadaten-XML für die konfigurierte Verbindung. |
/sso/saml/{connection}/login |
SP-initiierte AuthnRequest-Weiterleitung zum IdP. |
/sso/saml/{connection}/acs |
ACS-Endpunkt fuer signierte oder verschluesselte SAML-Antworten. |
Sicherheitsmodell
SAML ist provider-ready: Lokale und Fake-IdP-Nachweise decken die aktuellen Worker-Routen ab. Production Readiness erfordert weiterhin eine echte IdP-Verbindung, ohne SAMLResponse-Werte oder Provider-Secrets aufzuzeichnen.
- IdP-Zertifikate werden an der Verbindung gespeichert. Vom Browser gelieferte KeyInfo wird ignoriert.
- Assertions werden auf Aussteller, Zielgruppe, Empfänger, Zeitfenster, InResponseTo und Wiederholung geprüft.
- EncryptedAssertion verwendet den konfigurierten SP-Entschluesselungsschluessel und verlangt danach weiterhin, dass die Signatur der entschluesselten Assertion verifiziert wird.
- XML-Sicherheitsvorpruefung und Signaturstruktur-Allowlist sind lokal abgedeckt. Vollstaendige XSD-Validierung und SAML Single Logout werden noch nicht oeffentlich unterstuetzt.
- XID agiert derzeit als SAML Service Provider für Enterprise-IdPs. Der ausgehende SAML-IdP für nachgelagerte SaaS-Anwendungen verfügt über lokale Evidenz mit simuliertem SaaS, doch Produktionsunterstützung erfordert weiterhin einen echten SaaS-Administrator-L4.
- JIT-Bereitstellung kann Benutzer erstellen oder aktualisieren, wenn die Verbindungsrichtlinie es erlaubt.
- SCIM bleibt die empfohlene Quelle für Deprovisionierung und Lebenszyklus von Gruppenmitgliedschaften.