2005·federation
Legacy

SAML 2.0

XML-подписанные assertion-ы. Дефолт для enterprise SSO.

Плюсы
  • +Богатые атрибуты
  • +Поддержка во всех IdP
Минусы
  • XML-DSig сложен и хрупок
  • Тяжёлый для SPA/mobile
SAML 2.0 SP-initiated SSO
BrowserSPIdPGET /resource302 + AuthnRequest (deflated, b64)GET /sso?SAMLRequest=…логин (форма/Kerberos/MFA)200 form auto-POSTPOST /acs (SAMLResponse signed XML)XML-DSig verify + audience/notOnOrAfter302 → /resource (session set)
  1. 1.Browser SPGET /resource
  2. 2.SP Browser302 + AuthnRequest (deflated, b64)
  3. 3.Browser IdPGET /sso?SAMLRequest=…
  4. 4.Browser IdPлогин (форма/Kerberos/MFA)
  5. 5.IdP Browser200 form auto-POST
  6. 6.Browser SPPOST /acs (SAMLResponse signed XML)
  7. 7.SP SPXML-DSig verify + audience/notOnOrAfter
  8. 8.SP Browser302 → /resource (session set)
SAML 2.0

IdP формирует SAML Response с подписанной Assertion и постит на SP ACS endpoint.

Network · DevTools
Запусти демо — сюда упадут все запросы.
Выбери запрос слева, чтобы посмотреть детали.