Points de terminaison du fournisseur de service
| Point de terminaison | Description |
|---|---|
/sso/hrd |
Trouver la connexion entreprise pour un domaine e-mail vérifié. |
/sso/saml/{connection}/metadata |
Métadonnées XML du SP pour la connexion configurée. |
/sso/saml/{connection}/login |
Redirection AuthnRequest initiée par le SP vers l’IdP. |
/sso/saml/{connection}/acs |
Point de terminaison ACS pour les reponses SAML signees ou chiffrees. |
Modèle de sécurité
SAML est provider-ready : les preuves locales et fake-IdP couvrent les routes Worker actuelles, et la readiness de production exige encore une connexion IdP réelle sans enregistrer les valeurs SAMLResponse ni les secrets du fournisseur.
- Les certificats IdP sont stockés sur la connexion. Le KeyInfo fourni par le navigateur est ignoré.
- Les assertions sont validées pour l’émetteur, l’audience, le destinataire, la fenêtre temporelle, InResponseTo et le rejeu.
- EncryptedAssertion utilise la cle de dechiffrement SP configuree, puis exige encore la verification de la signature de l’assertion dechiffree.
- La preverification de securite XML et la liste d’autorisation des structures de signature sont couvertes localement. La validation XSD complete et SAML Single Logout ne sont pas encore pris en charge publiquement.
- XID agit actuellement comme fournisseur de services SAML pour les IdP d’entreprise. L’IdP SAML sortant pour les applications SaaS en aval dispose de preuves locales avec un SaaS factice, mais la prise en charge en production requiert toujours un L4 réel d’administration SaaS.
- Le provisionnement JIT peut créer ou mettre à jour des utilisateurs lorsque la politique de connexion l’autorise.
- SCIM reste la source recommandée pour le désapprovisionnement et le cycle de vie des appartenances aux groupes.