服务提供商端点
| 端点 | 描述 |
|---|---|
/sso/hrd |
查找已验证邮箱域名对应的企业连接。 |
/sso/saml/{connection}/metadata |
已配置连接的 SP 元数据 XML。 |
/sso/saml/{connection}/login |
SP 发起 AuthnRequest 并重定向到 IdP。 |
/sso/saml/{connection}/acs |
用于接收已签名或已加密 SAML 响应的 ACS 端点。 |
安全模型
SAML 是 provider-ready:本地和 fake-IdP 证据覆盖当前 Worker 路由;生产 readiness 仍需要真实 IdP 连接,且不得记录 SAMLResponse 值或 provider secret。
- IdP 证书存储在连接上。浏览器提供的 KeyInfo 会被忽略。
- 会校验断言的签发方、受众、接收方、时间窗口、InResponseTo 和重放。
- EncryptedAssertion 使用已配置的 SP 解密密钥,随后仍要求验证解密后断言的签名。
- XML 安全预检查、递归结构 schema 允许列表和签名/引用结构允许列表均已在本地实现并验证。结构允许列表会在签名验证前检查 SAML Response,并再次检查每个已解密的 Assertion;这是针对所用 SAML profile 的封闭语法,而不是通用 XSD 引擎。入站和出站 SAML Single Logout 已在本地通过 L1/L2 覆盖。由于 Slack 不支持 SLO,因此不包含 Slack profile,真实提供商的 L4 证据仍为 UNKNOWN。
- XID 当前作为企业 IdP 的 SAML 服务提供商。面向下游 SaaS 应用的出站 SAML IdP 有本地 fake-SaaS 证据,但生产支持仍需要真实 SaaS 管理员 L4。
- 当连接策略允许时,JIT 预配可以创建或更新用户。
- SCIM 仍是取消预配和组成员生命周期的推荐来源。