Deux directions
Le SSO d’entreprise entrant signifie que XID agit comme fournisseur de services SAML ou comme relying party OIDC pour l’IdP d’une entreprise. Le SSO SaaS en aval signifie que XID agit comme fournisseur d’identité SAML ou OIDC pour des applications telles que Slack, GitHub Enterprise Cloud, les applications Microsoft personnalisées, Atlassian, Salesforce et Zoom.
Les deux directions constituent des lignes de preuve distinctes. Une exécution locale avec un IdP factice ou un SaaS factice vérifie la base de l’implémentation, mais seule une exécution avec un IdP externe réel ou un administrateur SaaS réel peut étayer une déclaration de prise en charge en production.
flowchart LR IdP -->|SAML / OIDC| xidSp["XID SP / RP"] xidIdP["XID IdP"] -->|SAML / OIDC| SaaS
Statut de l’IdP d’entreprise en amont
| Fournisseur | Protocoles | Statut |
|---|---|---|
| Microsoft Entra ID | SAML, OIDC, SCIM entrant | Provider-ready ; le L4 réel de l’IdP manque. |
| Okta | SAML, OIDC, SCIM entrant | Provider-ready ; le L4 réel de l’IdP manque. |
| Google Workspace | SAML, OIDC, SCIM entrant | Provider-ready ; le L4 réel de l’IdP manque. |
| OneLogin | SAML, OIDC, SCIM entrant | Provider-ready ; le L4 réel de l’IdP manque. |
| JumpCloud | SAML, OIDC, SCIM entrant | Provider-ready ; le L4 réel de l’IdP manque. |
| PingOne | SAML, OIDC | Provider-ready ; le L4 réel de l’IdP manque. |
| PingFederate | SAML, OIDC | Provider-ready ; le L4 réel de l’IdP manque. |
| AD FS | SAML, OIDC, WS-Fed legacy baseline | Implémenté localement ; le vrai AD FS WS-Fed L4 manque encore. |
| Shibboleth | SAML, OIDC | Provider-ready ; le L4 réel de l’IdP manque. |
| Keycloak | SAML, OIDC, LDAP legacy baseline | Implémenté localement ; le pont Kerberos natif est documenté uniquement. |
Statut du SSO SaaS en aval
| SaaS | Direction | Statut |
|---|---|---|
| Slack | XID en tant qu’IdP SAML | Provider-ready avec une base SAML sortante locale ; le L4 réel d’administration Slack manque. |
| GitHub Enterprise Cloud | XID en tant qu’IdP SAML | Provider-ready avec une base SAML sortante locale ; le L4 réel de GitHub Enterprise manque. |
| Application d’entreprise Microsoft personnalisée | XID en tant qu’IdP SAML ou OIDC | Provider-ready avec une base SAML/OIDC générique ; le L4 réel d’une application Entra personnalisée manque. |
| Atlassian | XID en tant qu’IdP SAML | Provider-ready avec une base SAML sortante locale ; le L4 réel d’administration Atlassian manque. |
| Salesforce | XID en tant qu’IdP SAML ou OIDC | Provider-ready avec une base SAML/OIDC générique ; le L4 réel d’administration Salesforce manque. |
| Zoom | XID en tant qu’IdP SAML ou OIDC | Provider-ready avec une base SAML/OIDC générique ; le L4 réel d’administration Zoom manque. |
Limites des protocoles hérités
- LDAP direct bind, WS-Federation, coffre SWA, SSO par en-têtes et framework de connecteur d’annuaire sont implémentés localement avec fake harness L3. La vraie passerelle AD/LDAP, AD FS WS-Fed, coffre d’app cible et Application Proxy L4 manquent encore.
- La connexion liée, l’IWA native et la terminaison Kerberos ne sont pas prises en charge.
- SAML Single Logout n’est pas pris en charge.
- Les lignes provider-ready ne doivent pas être décrites comme prises en charge en production tant qu’il n’existe pas de preuve L4 externe réelle.