Puntos de conexión del proveedor de servicio
| Punto de conexión | Descripción |
|---|---|
/sso/hrd |
Buscar la conexión empresarial para un dominio de correo verificado. |
/sso/saml/{connection}/metadata |
Metadatos XML del SP para la conexión configurada. |
/sso/saml/{connection}/login |
Redirección AuthnRequest iniciada por el SP hacia el IdP. |
/sso/saml/{connection}/acs |
Punto de conexion ACS para respuestas SAML firmadas o cifradas. |
Modelo de seguridad
SAML es provider-ready: la evidencia local y de fake-IdP cubre las rutas Worker actuales, y la readiness de producción aún requiere una conexión IdP real sin registrar valores SAMLResponse ni secretos del proveedor.
- Los certificados del IdP se almacenan en la conexión. Se ignora el KeyInfo suministrado por el navegador.
- Las aserciones se validan por emisor, audiencia, destinatario, ventana de tiempo, InResponseTo y reproducción.
- EncryptedAssertion usa la clave de descifrado de SP configurada y aun exige verificar la firma de la assertion descifrada.
- Las comprobaciones previas de seguridad XML, una allowlist recursiva del esquema estructural y una allowlist de la estructura de firma y referencias están implementadas y verificadas localmente. La allowlist estructural valida la SAML Response antes de verificar la firma y vuelve a validar cada Assertion descifrada. Es una gramática cerrada para el perfil SAML consumido, no un motor XSD general. SAML Single Logout entrante y saliente está cubierto localmente en L1/L2. El perfil de Slack queda excluido porque Slack no admite SLO; la evidencia L4 con proveedores reales sigue siendo UNKNOWN.
- Actualmente, XID actúa como proveedor de servicios SAML para IdP empresariales. El IdP SAML outbound para aplicaciones SaaS downstream tiene evidencia local con un SaaS simulado, pero la compatibilidad con producción aún requiere una L4 real de administración de SaaS.
- El aprovisionamiento JIT puede crear o actualizar usuarios cuando la política de conexión lo permite.
- SCIM sigue siendo la fuente recomendada para el desaprovisionamiento y el ciclo de vida de membresías de grupo.