Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
Технический стандарт для аутентификации и авторизации
Technical standard for authentication and authorization
Security Assertion Markup Language (SAML, произносится SAM el, '/s//æ//m//əl/) — это открытый стандарт для обмена данными аутентификации и авторизации между сторонами, в частности, между поставщиком удостоверений и поставщиком услуг. SAML представляет собой язык разметки на основе XML для утверждений безопасности (заявлений, которые поставщики услуг используют для принятия решений о контроле доступа). SAML также включает в себя:
Набор сообщений протокола на основе XML.
Набор привязок сообщений протокола.
Набор профилей (использующих все вышеперечисленное).
Security Assertion Markup Language (SAML, pronounced SAM el, '/s//æ//m//əl/) is an open standard for exchanging authentication and authorization data between parties, in particular, between an identity provider and a service provider. SAML is an XML based markup language for security assertions (statements that service providers use to make access control decisions). SAML is also:
A set of XML based protocol messages
A set of protocol message bindings
A set of profiles (utilizing all of the above)
Важной задачей, решаемой SAML, является единый вход в веб-браузере (SSO). Единый вход относительно легко реализовать в пределах одного домена безопасности (например, с помощью cookie), но расширение SSO на несколько доменов безопасности является более сложной задачей и привело к появлению множества несовместимых проприетарных технологий. Профиль SAML для единого входа в веб-браузере был специфицирован и стандартизирован для обеспечения совместимости.
An important use case that SAML addresses is web browser single sign on (SSO). Single sign on is relatively easy to accomplish within a security domain (using cookies, for example) but extending SSO across security domains is more difficult and resulted in the proliferation of non interoperable proprietary technologies. The SAML Web Browser SSO profile was specified and standardized to promote interoperability.
Обзор
В спецификации SAML определены три роли: субъект (обычно пользователь), поставщик удостоверений (IdP) и поставщик услуг (SP). В основном сценарии использования, рассматриваемом SAML, субъект запрашивает услугу у поставщика услуг. Поставщик услуг запрашивает и получает утверждение об аутентификации от поставщика удостоверений. На основании этого утверждения поставщик услуг может принять решение о контроле доступа, то есть решить, предоставлять ли услугу запросившему субъекту. В основе утверждения SAML лежит субъект (субъект в контексте определенной области безопасности), в отношении которого делается утверждение. Субъект обычно (но не обязательно) является человеком. Как и в техническом обзоре SAML 2.0, в данном документе термины "субъект" и "субъект" используются как взаимозаменяемые. Прежде чем передать утверждение, основанное на субъекте, от IdP к SP, IdP может запросить у субъекта некоторую информацию, такую как имя пользователя и пароль, для аутентификации субъекта. SAML определяет содержание утверждения, передаваемого от IdP к SP. В SAML один поставщик удостоверений может предоставлять SAML-утверждения многим поставщикам услуг. Аналогично, один SP может полагаться на утверждения и доверять утверждениям от многих независимых IdP. SAML не определяет метод аутентификации в поставщике удостоверений. IdP может использовать имя пользователя и пароль или другую форму аутентификации, включая многофакторную аутентификацию. Каталог, такой как RADIUS, LDAP или Active Directory, позволяющий пользователям входить в систему с именем пользователя и паролем, является типичным источником токенов аутентификации у поставщика удостоверений. Популярные интернет-сервисы социальных сетей также предоставляют услуги идентификации, которые теоретически могут быть использованы для поддержки обмена SAML.
The SAML specification defines three roles: the principal (typically a human user), the identity provider (IdP) and the service provider (SP). In the primary use case addressed by SAML, the principal requests a service from the service provider. The service provider requests and obtains an authentication assertion from the identity provider. On the basis of this assertion, the service provider can make an access control decision, that is, it can decide whether to perform the service for the connected principal. At the heart of the SAML assertion is a subject (a principal within the context of a particular security domain) about which something is being asserted. The subject is usually (but not necessarily) a human. As in the SAML 2.0 Technical Overview, the terms subject and principal are used interchangeably in this document. Before delivering the subject based assertion from IdP to the SP, the IdP may request some information from the principal—such as a user name and password—in order to authenticate the principal. SAML specifies the content of the assertion that is passed from the IdP to the SP. In SAML, one identity provider may provide SAML assertions to many service providers. Similarly, one SP may rely on and trust assertions from many independent IdPs. SAML does not specify the method of authentication at the identity provider. The IdP may use a username and password, or some other form of authentication, including multi factor authentication. A directory service such as RADIUS, LDAP or Active Directory that allows users to log in with a user name and password is a typical source of authentication tokens at an identity provider. The popular Internet social networking services also provide identity services that in theory could be used to support SAML exchanges.