0Pricing
Cryptology Academy · Lekcja

Nowoczesna tożsamość: SAML, OIDC i podejścia hybrydowe

Proszę poznać sposoby modernizacji systemów organizacji wykraczające poza Kerberos, z wykorzystaniem federacji SAML i OpenID Connect.

Nowoczesna tożsamość: SAML, OIDC i podejścia hybrydowe to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

SAML 2.0 dla jednokrotnego logowania w przedsiębiorstwie

Security Assertion Markup Language 2.0 (SAML) to oparty na XML otwarty standard jednokrotnego logowania w środowiskach przedsiębiorstw. SAML, ustandaryzowany w 2005 roku, umożliwia dostawcy tożsamości (IdP) wystawianie dostawcom usług (SP) cyfrowo podpisanych asercji XML, dzięki czemu użytkownicy mogą uwierzytelnić się raz i uzyskać dostęp do wielu usług bez ponownego wpisywania danych uwierzytelniających.

Dostawca tożsamości SAML a dostawca usług

W protokole SAML dostawca tożsamości (IdP) jest podmiotem, który uwierzytelnia użytkowników i wystawia asercje. Przykłady: Okta, Microsoft Entra ID, PingFederate. Dostawca usług (SP) to aplikacja, która korzysta z asercji dostawcy tożsamości. Przykłady: Salesforce, Workday, ServiceNow. Dostawca usług ufa podpisowi dostawcy tożsamości i na tej podstawie przyznaje dostęp.

Bezpieczeństwo asercji SAML

Asercje SAML muszą być cyfrowo podpisane przez dostawcę tożsamości za pomocą pary kluczy RSA lub EC, co umożliwia dostawcy usług weryfikację ich autentyczności. Asercje mogą być również szyfrowane w celu zapewnienia poufności podczas przesyłania. Dostawca usług musi zweryfikować podpis, sprawdzić znaczniki czasu NotBefore i NotOnOrAfter asercji oraz zweryfikować ograniczenie odbiorców, aby zapobiec atakom typu replay.

OIDC jako nowoczesny zamiennik SAML

OpenID Connect (OIDC) to nowoczesna warstwa tożsamości zbudowana na OAuth 2.0, która służy do tego samego celu co SAML — zapewnia jednokrotne logowanie — ale zamiast XML używa JSON i tokenów JWT. OIDC, opublikowany w 2014 roku, lepiej sprawdza się w aplikacjach mobilnych, aplikacjach jednostronicowych i interfejsach API REST, podczas gdy SAML nadal dominuje w tradycyjnych internetowych aplikacjach dla przedsiębiorstw.

OAuth 2.0 w OIDC

OIDC rozszerza OAuth 2.0, dodając token ID (JWT zawierający deklaracje dotyczące tożsamości) do przepływu autoryzacji OAuth 2.0. OAuth 2.0 obsługuje autoryzację (delegowanie dostępu do interfejsów API), natomiast OIDC dodaje uwierzytelnianie (weryfikację tożsamości użytkownika). OIDC wymaga zakresu openid i zwraca token ID wraz z tokenem dostępu OAuth.

Entra ID jako hybrydowy dostawca tożsamości

Microsoft Entra ID (dawniej Azure Active Directory) to natywny dla chmury dostawca tożsamości, który obsługuje SAML i OIDC/OAuth 2.0 na potrzeby federacyjnego jednokrotnego logowania. Może synchronizować się z lokalną usługą Active Directory za pośrednictwem Entra Connect, zapewniając hybrydowe zarządzanie tożsamością, w którym zasoby chmurowe i lokalne korzystają z jednego katalogu tożsamości.

AD FS jako lokalny most federacyjny

Active Directory Federation Services (AD FS) to lokalny serwer federacyjny firmy Microsoft, który udostępnia punkty końcowe SAML i WS-Federation dla lokalnej usługi Active Directory. AD FS łączy starsze aplikacje oparte na SAML z poświadczeniami usługi Active Directory, a we wdrożeniach hybrydowych federuje się z Entra ID, rozszerzając jednokrotne logowanie na aplikacje chmurowe.

SCIM do aprowizacji użytkowników

System for Cross-domain Identity Management (SCIM) to standard interfejsu API REST służący do automatyzacji aprowizacji i wycofywania aprowizacji użytkowników w systemach tożsamości i aplikacjach. Gdy nowy pracownik zostanie dodany do Entra ID lub Okta, SCIM automatycznie tworzy odpowiadające mu konta w połączonych aplikacjach SaaS, a po odejściu pracownika je usuwa.

Integracja dostępu warunkowego i MFA

Nowoczesni dostawcy tożsamości wdrażają zasady dostępu warunkowego, które przed przyznaniem dostępu oceniają sygnały ryzyka (zgodność urządzenia, lokalizację i zachowanie użytkownika). Zasady te mogą wymagać dodatkowego uwierzytelniania wieloskładnikowego w przypadku wrażliwych zasobów. W połączeniu z jednokrotnym logowaniem OIDC lub SAML dostęp warunkowy zapewnia adaptacyjne bezpieczeństwo bez uciążliwego ponownego uwierzytelniania.

Zero Trust poza obwodem Kerberos

Architektura Zero Trust traktuje lokalizację sieciową jako nieistotną przy podejmowaniu decyzji o dostępie — przebywanie w sieci firmowej nie zapewnia domyślnego zaufania. Zamiast uwierzytelniania opartego na obwodzie Kerberos model Zero Trust korzysta z ciągłej weryfikacji tożsamości, kontroli stanu urządzenia i zasad dostępu zgodnego z zasadą najmniejszych uprawnień, egzekwowanych przy każdym żądaniu dostępu do zasobu za pośrednictwem OIDC lub SAML.

Wybór między SAML a OIDC

Proszę użyć SAML w przypadku starszych aplikacji dla przedsiębiorstw, które powstały przed 2014 rokiem i już obsługują SAML. OIDC należy używać w nowych aplikacjach, aplikacjach mobilnych, aplikacjach jednostronicowych i interfejsach API. Oba standardy są obsługiwane przez głównych dostawców tożsamości, dlatego wybór często zależy od istniejącej obsługi aplikacji, a nie od różnic w bezpieczeństwie. OIDC jest preferowanym wyborem w przypadku całkowicie nowego oprogramowania.

Sprawdzenie SAML a OIDC

Które stwierdzenie prawidłowo opisuje kluczową różnicę między SAML a OIDC?

Podsumowanie lekcji: SAML, OIDC i hybrydowa tożsamość

SAML 2.0 zapewnia oparte na XML jednokrotne logowanie w tradycyjnych aplikacjach dla przedsiębiorstw. OIDC dodaje tożsamość do OAuth 2.0 za pomocą tokenów JWT i jest preferowany w nowoczesnych aplikacjach. Entra ID obsługuje oba standardy jako hybrydowy dostawca tożsamości w chmurze. AD FS łączy lokalną usługę AD z aplikacjami opartymi na SAML. SCIM automatyzuje aprowizację. Zero Trust zastępuje oparte na obwodzie uwierzytelnianie Kerberos ciągłą weryfikacją tożsamości sterowaną przez zasady.

Często zadawane pytania

Czy lekcja „Nowoczesna tożsamość: SAML, OIDC i podejścia hybrydowe” jest bezpłatna?

Tak — pełny tekst „Nowoczesna tożsamość: SAML, OIDC i podejścia hybrydowe” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Nowoczesna tożsamość: SAML, OIDC i podejścia hybrydowe”?

Proszę poznać sposoby modernizacji systemów organizacji wykraczające poza Kerberos, z wykorzystaniem federacji SAML i OpenID Connect. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Nowoczesna tożsamość: SAML, OIDC i podejścia hybrydowe”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Architektura Kerberos i przepływ biletów
  2. Integracja Active Directory i Kerberos
  3. Techniki ataków na Kerberos: Kerberoasting i Golden Ticket
  4. Nowoczesna tożsamość: SAML, OIDC i podejścia hybrydowe
← Powrót do Cryptology Academy