---
title: "SAML SSO"
description: "SAML 2.0 でエンタープライズ ID プロバイダを接続します。"
locale: "ja"
---

> Documentation Index
> Fetch the locale documentation index at: https://xid.dev/ja/llms.txt
> Use this file to discover all available pages before exploring further.

# SAML SSO

## サービスプロバイダーエンドポイント

| エンドポイント | 説明 |
| --- | --- |
| `/sso/hrd` | 確認済みメールドメインに対応するエンタープライズ接続を検索します。 |
| `/sso/saml/{connection}/metadata` | 設定済み接続の SP メタデータ XML。 |
| `/sso/saml/{connection}/login` | SP 開始の AuthnRequest を IdP にリダイレクトします。 |
| `/sso/saml/{connection}/acs` | 署名済みまたは暗号化された SAML レスポンス用の ACS エンドポイント。 |

## セキュリティモデル

SAML は provider-ready です。ローカルおよび fake-IdP の証拠は現在の Worker ルートをカバーしていますが、本番 readiness には SAMLResponse 値や provider secret を記録しない実 IdP 接続が必要です。

- IdP 証明書は接続に保存されます。ブラウザーが提供する KeyInfo は無視されます。
- アサーションでは発行者、対象、受信者、時間枠、InResponseTo、再利用を検証します。
- EncryptedAssertion は設定済みの SP 復号キーを使用し、その後も復号されたアサーション署名の検証を要求します。
- XML セキュリティ事前チェックと署名構造の許可リストはローカルでカバーされています。完全な XSD 検証と SAML Single Logout はまだ公開サポート対象ではありません。
- XID は現在、エンタープライズ IdP 向けの SAML サービスプロバイダーとして機能します。下流 SaaS アプリ向けのアウトバウンド SAML IdP はローカルの fake-SaaS 証拠を持っていますが、本番サポートには引き続き実際の SaaS 管理者 L4 が必要です。
- 接続ポリシーで許可されている場合、JIT プロビジョニングでユーザーを作成または更新できます。
- プロビジョニング解除とグループメンバーシップのライフサイクルには、引き続き SCIM を推奨します。

Source: https://xid.dev/ja/saml/index.mdx
