Points de terminaison du fournisseur de service
| Point de terminaison | Description |
|---|---|
/sso/hrd |
Trouver la connexion entreprise pour un domaine e-mail vérifié. |
/sso/saml/{connection}/metadata |
Métadonnées XML du SP pour la connexion configurée. |
/sso/saml/{connection}/login |
Redirection AuthnRequest initiée par le SP vers l’IdP. |
/sso/saml/{connection}/acs |
Point de terminaison ACS pour les reponses SAML signees ou chiffrees. |
Modèle de sécurité
SAML est provider-ready : les preuves locales et fake-IdP couvrent les routes Worker actuelles, et la readiness de production exige encore une connexion IdP réelle sans enregistrer les valeurs SAMLResponse ni les secrets du fournisseur.
- Les certificats IdP sont stockés sur la connexion. Le KeyInfo fourni par le navigateur est ignoré.
- Les assertions sont validées pour l’émetteur, l’audience, le destinataire, la fenêtre temporelle, InResponseTo et le rejeu.
- EncryptedAssertion utilise la cle de dechiffrement SP configuree, puis exige encore la verification de la signature de l’assertion dechiffree.
- Les contrôles préalables de sécurité XML, une allowlist récursive du schéma structurel et une allowlist de la structure des signatures et références sont implémentés et vérifiés localement. L’allowlist structurelle valide la SAML Response avant la vérification de la signature, puis valide à nouveau chaque Assertion déchiffrée. Il s’agit d’une grammaire fermée pour le profil SAML utilisé, et non d’un moteur XSD général. Le SAML Single Logout entrant et sortant est couvert localement aux niveaux L1/L2. Le profil Slack est exclu car Slack ne prend pas en charge SLO; les preuves L4 avec des fournisseurs réels restent UNKNOWN.
- XID agit actuellement comme fournisseur de services SAML pour les IdP d’entreprise. L’IdP SAML sortant pour les applications SaaS en aval dispose de preuves locales avec un SaaS factice, mais la prise en charge en production requiert toujours un L4 réel d’administration SaaS.
- Le provisionnement JIT peut créer ou mettre à jour des utilisateurs lorsque la politique de connexion l’autorise.
- SCIM reste la source recommandée pour le désapprovisionnement et le cycle de vie des appartenances aux groupes.