Кіріспе

Аутентификация және авторизация үшін техникалық стандарт

Security Assertion Markup Language (SAML, SAM el, '/s//æ//m//əl/') – тараптар арасындағы аутентификация және авторизация деректерін алмасуға арналған ашық стандарт, әсіресе сәйкестендіру провайдері мен қызмет провайдері арасында. SAML – қауіпсіздік туралы мәлімдемелерге (қызмет провайдерлерінің кіруді бақылау туралы шешімдер қабылдауы үшін пайдаланатын мәлімдемелерге) негізделген XML таңбалау тілі. SAML сонымен қатар:

XML негізделген протокол хабарламалары жиынтығы
Протокол хабарламаларын байланыстыру жиынтығы
Профильдер жиынтығы (жоғарыда аталғандардың барлығын пайдалана отырып)

SAML шешетін маңызды мәселе – веб-браузердегі бір реттік кіру (SSO). Бір реттік кіруді қауіпсіздік домені ішінде (мысалы, cookie-лерді пайдалану арқылы) жүзеге асыру салыстырмалы түрде оңай, бірақ SSO-ны қауіпсіздік домендеріне тарату қиынға түседі және өзара үйлесімсіз меншік технологиялардың көбеюіне әкелді. SAML Web Browser SSO профилі өзара үйлесімділікті арттыру үшін нақтыланды және стандартталды.

Шолу

SAML спецификациясы үш рөлді анықтайды: негізгі тұлға (әдетте адам пайдаланушы), сәйкестендіру провайдері (IdP) және қызмет көрсету провайдері (SP). SAML қарастыратын негізгі қолдану жағдайында, негізгі тұлға қызмет көрсетушіден қызмет сұрайды. Қызмет көрсетуші сәйкестендіру провайдерінен аутентификациялық мәлімдеме сұрайды және алады. Осы мәлімдеме негізінде қызмет көрсетуші кіруді бақылау туралы шешім қабылдай алады, яғни ол қосылған негізгі тұлға үшін қызметті орындауға немесе орындамауға шешім қабылдай алады. SAML мәлімдемесінің ядросы – субъект (белгілі бір қауіпсіздік доменінің аясында бір нәрсе туралы айтылатын негізгі тұлға). Субъект әдетте (бірақ міндетті емес) адам болады. SAML 2.0 техникалық шолуындағыдай, осы құжатта субъект және негізгі тұлға терминдері бір-бірін алмастыра қолданылады. IdP-дан SP-ға субъектке негізделген мәлімдемені жеткізу алдында, IdP негізгі тұлғаны аутентификациялау үшін одан пайдаланушы аты және пароль сияқты ақпарат сұрауы мүмкін. SAML IdP-ден SP-ге берілетін мәлімдеменің мазмұнын анықтайды. SAML-де бір сәйкестендіру провайдері көптеген қызмет көрсету провайдерлеріне SAML мәлімдемелерін ұсына алады. Сол сияқты, бір SP көптеген тәуелсіз IdP-лардың мәлімдемелеріне сүйене алады және оларға сенім білдіре алады. SAML сәйкестендіру провайдерінде аутентификациялау әдісін нақтыламайды. IdP пайдаланушы аты мен парольді немесе аутентификацияның басқа түрін, соның ішінде көп факторлы аутентификацияны қолдануы мүмкін. RADIUS, LDAP немесе Active Directory сияқты каталог қызметі, пайдаланушыларға пайдаланушы аты мен пароль арқылы кіруге мүмкіндік береді, сәйкестендіру провайдеріндегі аутентификациялық токендердің әдеттегі көзі болып табылады. Интернеттегі танымал әлеуметтік желілер де SAML алмасуын қолдау үшін теориялық тұрғыдан пайдаланылуы мүмкін сәйкестік қызметтерін ұсынады.