0Pricing
Cryptology Academy · Aula

Identidade Moderna: SAML, OIDC e Abordagens Híbridas

Explore como as organizações estão se modernizando para além do Kerberos com federação SAML e OpenID Connect.

Identidade Moderna: SAML, OIDC e Abordagens Híbridas é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

SAML 2.0 para SSO empresarial

A Linguagem de Marcação de Asserções de Segurança 2.0 (SAML) é um padrão aberto baseado em XML para logon único em ambientes empresariais. Padronizado em 2005, o SAML permite que um provedor de identidade (IdP) emita asserções XML assinadas digitalmente para provedores de serviço (SP), permitindo que os usuários se autentiquem uma vez e acessem vários serviços sem inserir novamente as credenciais.

Provedor de identidade SAML versus provedor de serviço

No SAML, o provedor de identidade (IdP) é a autoridade que autentica os usuários e emite asserções. Exemplos: Okta, Microsoft Entra ID e PingFederate. O provedor de serviço (SP) é a aplicação que confia na asserção do IdP. Exemplos: Salesforce, Workday e ServiceNow. O SP confia na assinatura do IdP para conceder acesso.

Segurança das asserções SAML

As asserções SAML devem ser assinadas digitalmente pelo IdP usando um par de chaves RSA ou EC, permitindo que o SP verifique sua autenticidade. As asserções também podem ser criptografadas para garantir a confidencialidade durante o trânsito. O SP deve validar a assinatura, verificar os carimbos de data e hora NotBefore e NotOnOrAfter da asserção e confirmar a restrição de audiência para impedir ataques de repetição.

OIDC como substituto moderno do SAML

O OpenID Connect (OIDC) é uma camada moderna de identidade criada sobre o OAuth 2.0 que atende à mesma finalidade de SSO que o SAML, mas usa JSON e JWTs em vez de XML. Publicado em 2014, o OIDC é mais adequado para aplicativos móveis, aplicativos de página única e APIs REST, enquanto o SAML continua predominante nas aplicações web empresariais tradicionais.

OAuth 2.0 por baixo do OIDC

O OIDC amplia o OAuth 2.0 adicionando um token de ID, um JWT que contém declarações de identidade, ao fluxo de autorização do OAuth 2.0. O OAuth 2.0 trata da autorização, ou seja, do acesso delegado a APIs, enquanto o OIDC acrescenta a autenticação, verificando a identidade do usuário. O OIDC exige o escopo openid e retorna um token de ID junto com o token de acesso do OAuth.

Entra ID como provedor de identidade híbrido

O Microsoft Entra ID, anteriormente Azure Active Directory, é um provedor de identidade nativo da nuvem que oferece suporte a SAML e OIDC/OAuth 2.0 para SSO federado. Ele pode ser sincronizado com o Active Directory local por meio do Entra Connect, fornecendo gerenciamento de identidade híbrida no qual os recursos da nuvem e locais compartilham um único diretório de identidades.

AD FS como ponte de federação local

O Active Directory Federation Services (AD FS) é o servidor de federação local da Microsoft que publica pontos de acesso SAML e WS-Federation para o Active Directory local. O AD FS faz a ponte entre aplicações SAML legadas e as credenciais do Active Directory e, em implantações híbridas, estabelece uma federação com o Entra ID para ampliar o SSO a aplicações na nuvem.

SCIM para provisionamento de usuários

O System for Cross-domain Identity Management (SCIM) é um padrão de API REST para automatizar o provisionamento e o desprovisionamento de usuários entre sistemas de identidade e aplicações. Quando um novo funcionário é adicionado ao Entra ID ou ao Okta, o SCIM cria automaticamente as contas correspondentes nas aplicações SaaS conectadas e as remove quando o funcionário deixa a empresa.

Acesso condicional e integração com MFA

Os provedores de identidade modernos implementam políticas de acesso condicional que avaliam sinais de risco, como conformidade do dispositivo, localização e comportamento do usuário, antes de conceder acesso. Essas políticas podem exigir autenticação multifatorial adicional para recursos sensíveis. Combinado com o SSO por OIDC ou SAML, o acesso condicional oferece segurança adaptativa sem o atrito de uma nova autenticação.

Confiança zero além do perímetro do Kerberos

A arquitetura de confiança zero trata a localização da rede como irrelevante para as decisões de acesso: nenhuma confiança implícita é concedida com base no fato de o usuário estar dentro de uma rede corporativa. Em vez da autenticação de perímetro do Kerberos, a confiança zero usa verificação contínua da identidade, verificações da integridade do dispositivo e políticas de acesso com o menor privilégio, aplicadas a cada solicitação de acesso a recursos por meio de OIDC ou SAML.

Escolha entre SAML e OIDC

Use SAML para aplicações empresariais legadas criadas antes de 2014 que já ofereçam suporte a SAML. Use OIDC para aplicações novas, aplicativos móveis, aplicativos de página única e APIs. Ambos são compatíveis com os principais IdPs, portanto a escolha geralmente depende do suporte existente da aplicação, e não de diferenças de segurança. O OIDC é a opção preferida para todo novo desenvolvimento.

Verificação: SAML versus OIDC

Qual afirmação descreve corretamente uma diferença importante entre SAML e OIDC?

Recapitulação da lição: SAML, OIDC e identidade híbrida

O SAML 2.0 fornece SSO baseado em XML para aplicações empresariais tradicionais. O OIDC acrescenta identidade ao OAuth 2.0 usando tokens JWT e é preferido para aplicações modernas. O Entra ID oferece suporte a ambos como um IdP de nuvem híbrida. O AD FS faz a ponte entre o AD local e aplicações baseadas em SAML. O SCIM automatiza o provisionamento. A confiança zero substitui o Kerberos baseado em perímetro pela verificação contínua da identidade orientada por políticas.

Perguntas Frequentes

A aula “Identidade Moderna: SAML, OIDC e Abordagens Híbridas” é grátis?

Sim — o texto completo de “Identidade Moderna: SAML, OIDC e Abordagens Híbridas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Identidade Moderna: SAML, OIDC e Abordagens Híbridas”?

Explore como as organizações estão se modernizando para além do Kerberos com federação SAML e OpenID Connect. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Identidade Moderna: SAML, OIDC e Abordagens Híbridas”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Arquitetura do Kerberos e fluxo de tíquetes
  2. Integração do Active Directory e do Kerberos
  3. Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket
  4. Identidade Moderna: SAML, OIDC e Abordagens Híbridas
← Voltar para Cryptology Academy