2012-06-28 33 views
12

Sau khi đọc một số bài báo và tài liệu tham khảo, tôi thấy rằng chúng thực tế minh họa SAML là gì, thành phần nào chứa nó, cách nó hoạt động. Một số liên kết tốt như sau:SAML thực sự cung cấp bảo mật như thế nào?

I, tuy nhiên, vẫn còn cảm thấy bối rối về nó: tại sao nói nó là an toàn? Theo quan điểm của tôi, trong ngắn hạn, SAML chỉ là một biểu diễn XML "được hình thành". Nó là một ngôn ngữ hoặc cơ chế cho việc trao đổi các con số trên con đường thông tin cao. Tôi không thể thấy rằng nó là an toàn, nó chỉ cung cấp một cách đàm phán hoặc tiêu chuẩn để trao đổi thông tin mà thôi. Tôi không biết liệu sự hiểu biết của tôi có đúng hay không. Tại sao SAML chứa "bảo mật" vẫn gây nhầm lẫn cho tôi.

Trả lời

12

Tôi nghĩ rằng phần mà bạn đang bỏ lỡ sau khi đọc là cách SAML yêu cầu sử dụng thông số XML DSIG và XML ENC để đảm bảo tính toàn vẹn và bảo mật của thông báo. Trong khi các định dạng thông báo tiêu chuẩn hóa và thông tin nhận dạng tên phổ biến dễ dàng hơn giữa các bên, thì hai thành phần bảo mật này (được triển khai đúng) cho phép SAML được các doanh nghiệp, chính phủ và nhà cung cấp dịch vụ đám mây tự tin thông qua trao đổi thông tin nhận dạng.

HTH - Ian

-3

Có, SAML là ngôn ngữ dựa trên XML để trao đổi thông tin như tên Ngôn ngữ đánh dấu xác nhận bảo mật có nghĩa là. Tại sao SAML được gọi là ngôn ngữ đánh dấu bảo mật là vì ngôn ngữ này được xác định cụ thể để trao đổi thông tin liên quan đến bảo mật và nhận dạng như thông tin ủy quyền, thông tin xác thực, v.v. Do khả năng này của ngôn ngữ có nhiều giao thức bảo mật và cấu hình được xác định xung quanh SAML Tiểu sử SSO, Hồ sơ dịch vụ web, v.v.

4

Để làm cho nó đảm bảo chúng tôi có thể đăng ký digitaly phản ứng với khóa riêng của chúng tôi và chia sẻ chứng chỉ với provider.In Dịch vụ theo cách này nó có thể cung cấp sự an toàn chống lại giả IdP và "Man in the trung "tấn công (MITM).

Ngoài ra, nên luôn có giao dịch này là HTTP qua SSL.

Và cuối cùng nhưng không kém phần quan trọng bạn cũng có thể sử dụng bút danh liên tục/tạm thời để trao đổi thông tin giữa IdP và SP.

Các vấn đề liên quan