Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida
Jelajahi cara organisasi memodernisasi sistem di luar Kerberos dengan federasi SAML dan OpenID Connect.
Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.
SAML 2.0 untuk SSO Perusahaan
Security Assertion Markup Language 2.0 (SAML) adalah standar terbuka berbasis XML untuk akses masuk tunggal dalam lingkungan perusahaan. SAML distandardisasi pada 2005 dan memungkinkan Penyedia Identitas (IdP) menerbitkan pernyataan XML bertanda tangan digital kepada Penyedia Layanan (SP), sehingga pengguna dapat melakukan autentikasi sekali dan mengakses beberapa layanan tanpa memasukkan kembali kredensial.
Penyedia Identitas SAML vs Penyedia Layanan
Dalam SAML, Penyedia Identitas (IdP) adalah otoritas yang mengautentikasi pengguna dan menerbitkan pernyataan. Contohnya: Okta, Microsoft Entra ID, PingFederate. Penyedia Layanan (SP) adalah aplikasi yang mengandalkan pernyataan dari IdP. Contohnya: Salesforce, Workday, ServiceNow. SP mempercayai tanda tangan IdP untuk memberikan akses.
Keamanan Pernyataan SAML
Pernyataan SAML harus ditandatangani secara digital oleh IdP menggunakan pasangan kunci RSA atau EC, sehingga SP dapat memverifikasi keasliannya. Pernyataan juga dapat dienkripsi untuk menjaga kerahasiaan saat ditransmisikan. SP harus memvalidasi tanda tangan, memeriksa stempel waktu NotBefore dan NotOnOrAfter pada pernyataan, serta memverifikasi pembatasan audiens untuk mencegah serangan pemutaran ulang.
OIDC sebagai Pengganti SAML Modern
OpenID Connect (OIDC) adalah lapisan identitas modern yang dibangun di atas OAuth 2.0 dan melayani tujuan SSO yang sama seperti SAML, tetapi menggunakan JSON dan JWT, bukan XML. OIDC diterbitkan pada 2014 dan lebih sesuai untuk aplikasi seluler, aplikasi halaman tunggal, serta REST API, sementara SAML tetap dominan dalam aplikasi web perusahaan tradisional.
OAuth 2.0 dalam OIDC
OIDC memperluas OAuth 2.0 dengan menambahkan token ID (JWT yang memuat klaim identitas) ke alur otorisasi OAuth 2.0. OAuth 2.0 menangani otorisasi (akses terdelegasi ke API), sedangkan OIDC menambahkan autentikasi (memverifikasi identitas pengguna). OIDC memerlukan cakupan openid dan mengembalikan token ID bersama token akses OAuth.
Entra ID sebagai Penyedia Identitas Hibrida
Microsoft Entra ID (sebelumnya Azure Active Directory) adalah penyedia identitas berbasis cloud yang mendukung SAML dan OIDC/OAuth 2.0 untuk SSO terfederasi. Entra ID dapat disinkronkan dengan Active Directory lokal melalui Entra Connect, sehingga menyediakan pengelolaan identitas hibrida ketika sumber daya cloud dan lokal menggunakan satu direktori identitas yang sama.
AD FS sebagai Jembatan Federasi Lokal
Active Directory Federation Services (AD FS) adalah server federasi lokal Microsoft yang menerbitkan titik akhir SAML dan WS-Federation untuk Active Directory lokal. AD FS menjembatani aplikasi lama berbasis SAML dengan kredensial Active Directory, dan dalam penerapan hibrida melakukan federasi dengan Entra ID untuk memperluas SSO ke aplikasi cloud.
SCIM untuk Penyediaan Pengguna
System for Cross-domain Identity Management (SCIM) adalah standar API REST untuk mengotomatiskan penyediaan dan penghentian penyediaan pengguna di berbagai sistem identitas dan aplikasi. Ketika karyawan baru ditambahkan ke Entra ID atau Okta, SCIM secara otomatis membuat akun yang sesuai dalam aplikasi SaaS yang terhubung dan menghapusnya ketika karyawan tersebut keluar.
Integrasi Akses Bersyarat dan MFA
Penyedia identitas modern menerapkan kebijakan akses bersyarat yang mengevaluasi sinyal risiko (kepatuhan perangkat, lokasi, perilaku pengguna) sebelum memberikan akses. Kebijakan ini dapat mewajibkan autentikasi multifaktor tambahan untuk sumber daya sensitif. Jika digabungkan dengan SSO OIDC atau SAML, akses bersyarat memberikan keamanan adaptif tanpa menambah kerepotan autentikasi ulang.
Zero Trust Melampaui Perimeter Kerberos
Arsitektur Zero Trust memperlakukan lokasi jaringan sebagai hal yang tidak relevan bagi keputusan akses: tidak ada kepercayaan implisit yang diberikan hanya karena berada di dalam jaringan perusahaan. Alih-alih autentikasi berbasis perimeter Kerberos, Zero Trust menggunakan verifikasi identitas berkelanjutan, pemeriksaan kesehatan perangkat, dan kebijakan akses dengan hak istimewa minimum yang diterapkan pada setiap permintaan akses sumber daya melalui OIDC atau SAML.
Memilih antara SAML dan OIDC
Gunakan SAML untuk aplikasi perusahaan lama yang dibuat sebelum 2014 dan sudah mendukung SAML. Gunakan OIDC untuk aplikasi baru, aplikasi seluler, SPA, dan API. Keduanya didukung oleh IdPs utama, sehingga pilihan sering bergantung pada dukungan yang sudah ada pada aplikasi, bukan pada perbedaan keamanan. OIDC adalah pilihan yang disarankan untuk semua pengembangan baru.
Pemeriksaan SAML vs OIDC
Pernyataan mana yang dengan tepat menjelaskan perbedaan utama antara SAML dan OIDC?
Ringkasan Pelajaran: SAML, OIDC, dan Identitas Hibrida
SAML 2.0 menyediakan SSO berbasis XML untuk aplikasi perusahaan tradisional. OIDC menambahkan identitas ke OAuth 2.0 menggunakan token JWT dan lebih disukai untuk aplikasi modern. Entra ID mendukung keduanya sebagai IdP cloud hibrida. AD FS menjembatani AD lokal dengan aplikasi berbasis SAML. SCIM mengotomatiskan penyediaan. Zero Trust menggantikan Kerberos berbasis perimeter dengan verifikasi identitas berkelanjutan yang digerakkan oleh kebijakan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida” gratis?
Ya — teks lengkap “Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida”?
Jelajahi cara organisasi memodernisasi sistem di luar Kerberos dengan federasi SAML dan OpenID Connect. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cryptology Academy?
Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Arsitektur Kerberos dan Alur Tiket
- Integrasi Active Directory dan Kerberos
- Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas
- Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida