Duas direções
SSO corporativo inbound significa que o XID atua como provedor de serviços SAML ou relying party OIDC para o IdP de uma empresa. SSO de SaaS downstream significa que o XID atua como provedor de identidade SAML ou OIDC para aplicativos como Slack, GitHub Enterprise Cloud, aplicativos personalizados da Microsoft, Atlassian, Salesforce e Zoom.
As duas direções são linhas de evidência separadas. Uma execução local com um IdP simulado ou SaaS simulado verifica a base da implementação, mas somente uma execução com um IdP externo real ou por um administrador de SaaS pode sustentar uma declaração de status production-supported.
flowchart LR IdP -->|SAML / OIDC| xidSp["XID SP / RP"] xidIdP["XID IdP"] -->|SAML / OIDC| SaaS
Status do IdP corporativo upstream
| Provedor | Protocolos | Estado |
|---|---|---|
| Microsoft Entra ID | SAML, OIDC, SCIM inbound | Status provider-ready; falta uma L4 real de IdP. |
| Okta | SAML, OIDC, SCIM inbound | Status provider-ready; falta uma L4 real de IdP. |
| Google Workspace | SAML, OIDC, SCIM inbound | Status provider-ready; falta uma L4 real de IdP. |
| OneLogin | SAML, OIDC, SCIM inbound | Status provider-ready; falta uma L4 real de IdP. |
| JumpCloud | SAML, OIDC, SCIM inbound | Status provider-ready; falta uma L4 real de IdP. |
| PingOne | SAML, OIDC | Status provider-ready; falta uma L4 real de IdP. |
| PingFederate | SAML, OIDC | Status provider-ready; falta uma L4 real de IdP. |
| AD FS | SAML, OIDC, WS-Fed legacy baseline | Implementado localmente; AD FS WS-Fed L4 real ainda ausente. |
| Shibboleth | SAML, OIDC | Status provider-ready; falta uma L4 real de IdP. |
| Keycloak | SAML, OIDC, LDAP legacy baseline | Implementado localmente; ponte Kerberos nativa é apenas documentada. |
Status do SSO de SaaS downstream
| SaaS | Direção | Estado |
|---|---|---|
| Slack | XID como IdP SAML | Status provider-ready com uma base SAML outbound local; falta uma L4 real de administração do Slack. |
| GitHub Enterprise Cloud | XID como IdP SAML | Status provider-ready com uma base SAML outbound local; falta uma L4 real do GitHub Enterprise. |
| Aplicativo corporativo personalizado da Microsoft | XID como IdP SAML ou OIDC | Status provider-ready com uma base genérica de SAML/OIDC; falta uma L4 real de um aplicativo personalizado do Entra. |
| Atlassian | XID como IdP SAML | Status provider-ready com uma base SAML outbound local; falta uma L4 real de administração do Atlassian. |
| Salesforce | XID como IdP SAML ou OIDC | Status provider-ready com uma base genérica de SAML/OIDC; falta uma L4 real de administração do Salesforce. |
| Zoom | XID como IdP SAML ou OIDC | Status provider-ready com uma base genérica de SAML/OIDC; falta uma L4 real de administração do Zoom. |
Limites de protocolos legados
- LDAP direct bind, WS-Federation, cofre SWA, SSO por cabeçalho e framework de conector de diretório estão implementados localmente com fake harness L3. Gateway AD/LDAP real, AD FS WS-Fed, cofre do app alvo e Application Proxy L4 ainda faltam.
- Sign-on vinculado, IWA nativo e terminação Kerberos não são suportados.
- SAML Single Logout não é compatível.
- Linhas com status provider-ready não devem ser descritas como production-supported até que exista evidência L4 externa real.