加载中...

| 中文名 | 安全断言标记语言 |
| 外文名 | SAML |
| 类别 | 身份联合协议 |
| 数据格式 | XML |
| 典型用途 | 企业单点登录 |
| 制定方 | OASIS |
SAML(Security Assertion Markup Language,安全断言标记语言)是一种基于XML的开放标准,用于在不同系统之间安全地传递用户的认证和授权信息。它定义了身份提供方与服务提供方之间交换身份断言的格式与流程,是企业级单点登录长期以来的主流协议。
SAML由OASIS组织制定,其核心是断言(Assertion),即一段由身份提供方数字签名的XML文档,声明某用户已通过认证及其相关属性。用户在身份提供方登录一次后,便可凭断言无缝访问多个信任该身份源的服务,免去重复输入密码。尽管协议相对繁琐,SAML凭借成熟稳定的生态,至今仍是众多企业SaaS集成的默认选择。
SAML最典型的用途是企业单点登录:员工登录公司身份系统后,即可访问办公套件、人力资源系统、云盘等众多SaaS应用而无需再次认证。许多大型企业软件仍以SAML作为对接身份源的标准方式。在面向新型应用和移动端时,OIDC则更为轻量。
问:SAML和OIDC该如何选择?答:SAML成熟稳定,适合传统企业和已有大量集成的场景;OIDC更轻量现代,适合移动端和API驱动的新应用。
问:SAML有哪些安全风险?答:签名校验不严、断言重放和XML解析漏洞是常见隐患,需严格验证签名与有效期。

| 中文名 | 安全断言标记语言 |
| 外文名 | SAML |
| 类别 | 身份联合协议 |
| 数据格式 | XML |
| 典型用途 | 企业单点登录 |
| 制定方 | OASIS |
登录 后参与讨论
暂无讨论,来发表第一条评论吧