Aller au contenu

SAML SSO

Connectez des fournisseurs d’identité entreprise avec SAML 2.0.

Afficher en Markdown

Points de terminaison du fournisseur de service

Point de terminaison Description
/sso/hrd Trouver la connexion entreprise pour un domaine e-mail vérifié.
/sso/saml/{connection}/metadata Métadonnées XML du SP pour la connexion configurée.
/sso/saml/{connection}/login Redirection AuthnRequest initiée par le SP vers l’IdP.
/sso/saml/{connection}/acs Point de terminaison ACS pour les reponses SAML signees ou chiffrees.

Modèle de sécurité

SAML est provider-ready : les preuves locales et fake-IdP couvrent les routes Worker actuelles, et la readiness de production exige encore une connexion IdP réelle sans enregistrer les valeurs SAMLResponse ni les secrets du fournisseur.

  • Les certificats IdP sont stockés sur la connexion. Le KeyInfo fourni par le navigateur est ignoré.
  • Les assertions sont validées pour l’émetteur, l’audience, le destinataire, la fenêtre temporelle, InResponseTo et le rejeu.
  • EncryptedAssertion utilise la cle de dechiffrement SP configuree, puis exige encore la verification de la signature de l’assertion dechiffree.
  • Les contrôles préalables de sécurité XML, une allowlist récursive du schéma structurel et une allowlist de la structure des signatures et références sont implémentés et vérifiés localement. L’allowlist structurelle valide la SAML Response avant la vérification de la signature, puis valide à nouveau chaque Assertion déchiffrée. Il s’agit d’une grammaire fermée pour le profil SAML utilisé, et non d’un moteur XSD général. Le SAML Single Logout entrant et sortant est couvert localement aux niveaux L1/L2. Le profil Slack est exclu car Slack ne prend pas en charge SLO; les preuves L4 avec des fournisseurs réels restent UNKNOWN.
  • XID agit actuellement comme fournisseur de services SAML pour les IdP d’entreprise. L’IdP SAML sortant pour les applications SaaS en aval dispose de preuves locales avec un SaaS factice, mais la prise en charge en production requiert toujours un L4 réel d’administration SaaS.
  • Le provisionnement JIT peut créer ou mettre à jour des utilisateurs lorsque la politique de connexion l’autorise.
  • SCIM reste la source recommandée pour le désapprovisionnement et le cycle de vie des appartenances aux groupes.
Navigation

Saisissez votre recherche...

Utilisez les touches fléchées pour naviguerAppuyez sur Entrée pour sélectionnerAppuyez sur Échap pour fermer