서비스 공급자 엔드포인트
| 엔드포인트 | 설명 |
|---|---|
/sso/hrd |
인증된 이메일 도메인의 엔터프라이즈 연결을 찾습니다. |
/sso/saml/{connection}/metadata |
설정된 연결의 SP 메타데이터 XML입니다. |
/sso/saml/{connection}/login |
SP가 시작하는 AuthnRequest를 IdP로 리디렉션합니다. |
/sso/saml/{connection}/acs |
서명되었거나 암호화된 SAML 응답을 위한 ACS 엔드포인트입니다. |
보안 모델
SAML은 provider-ready입니다. 로컬 및 fake-IdP 증거가 현재 Worker 라우트를 커버하지만, 프로덕션 readiness에는 SAMLResponse 값이나 provider secret을 기록하지 않는 실제 IdP 연결이 여전히 필요합니다.
- IdP 인증서는 연결에 저장됩니다. 브라우저가 제공한 KeyInfo는 무시됩니다.
- 어설션은 발급자, 대상, 수신자, 시간 창, InResponseTo, 재사용 여부를 검증합니다.
- EncryptedAssertion은 구성된 SP 복호화 키를 사용한 뒤에도 복호화된 assertion 서명 검증을 요구합니다.
- XML 보안 사전 검사, 재귀 구조 schema allowlist, 서명/참조 구조 allowlist가 로컬에서 구현되고 검증되었습니다. 구조 allowlist는 서명 검증 전에 SAML Response를 검사하고, 복호화된 각 Assertion을 다시 검사합니다. 이는 사용 중인 SAML profile을 위한 폐쇄형 문법이며 범용 XSD 엔진이 아닙니다. 인바운드 및 아웃바운드 SAML Single Logout은 로컬 L1/L2에서 다룹니다. Slack은 SLO를 지원하지 않으므로 Slack profile은 제외되며, 실제 공급자의 L4 증거는 계속 UNKNOWN입니다.
- XID는 현재 엔터프라이즈 IdP용 SAML 서비스 공급자로 동작합니다. Downstream SaaS 앱용 outbound SAML IdP는 로컬 fake-SaaS 증거가 있지만, 프로덕션 지원에는 여전히 실제 SaaS 관리자 L4가 필요합니다.
- 연결 정책이 허용하면 JIT 프로비저닝이 사용자를 생성하거나 업데이트할 수 있습니다.
- SCIM은 프로비저닝 해제와 그룹 멤버십 수명주기에 권장되는 소스입니다.