2005·federation
Legacy
SAML 2.0
XML-подписанные assertion-ы. Дефолт для enterprise SSO.
Плюсы
- +Богатые атрибуты
- +Поддержка во всех IdP
Минусы
- −XML-DSig сложен и хрупок
- −Тяжёлый для SPA/mobile
SAML 2.0 SP-initiated SSO
- 1.Browser → SPGET /resource
- 2.SP → Browser302 + AuthnRequest (deflated, b64)
- 3.Browser → IdPGET /sso?SAMLRequest=…
- 4.Browser → IdPлогин (форма/Kerberos/MFA)
- 5.IdP → Browser200 form auto-POST
- 6.Browser → SPPOST /acs (SAMLResponse signed XML)
- 7.SP ↺ SPXML-DSig verify + audience/notOnOrAfter
- 8.SP → Browser302 → /resource (session set)
SAML 2.0
IdP формирует SAML Response с подписанной Assertion и постит на SP ACS endpoint.
Network · DevTools