0Pricing
Cryptology Academy · Урок

Современная идентификация: SAML, OIDC и гибридные подходы

Узнайте, как организации модернизируют системы, переходя от Kerberos к федерации SAML и OpenID Connect.

«Современная идентификация: SAML, OIDC и гибридные подходы» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

SAML 2.0 для корпоративного единого входа

Язык разметки утверждений безопасности 2.0 (SAML) — это открытый стандарт на основе XML для единого входа (SSO) в корпоративных средах. Стандартизированный в 2005 году, SAML позволяет поставщику удостоверений (IdP) выдавать поставщикам услуг (SP) цифровые утверждения XML, благодаря чему пользователи проходят аутентификацию один раз и получают доступ к нескольким службам без повторного ввода учётных данных.

Поставщик удостоверений и поставщик услуг SAML

В SAML поставщик удостоверений (IdP) — это полномочная сторона, которая аутентифицирует пользователей и выдаёт утверждения. Примеры: Okta, Microsoft Entra ID, PingFederate. Поставщик услуг (SP) — это приложение, которое полагается на утверждение IdP. Примеры: Salesforce, Workday, ServiceNow. SP доверяет подписи IdP и на её основании предоставляет доступ.

Безопасность утверждений SAML

Утверждения SAML должны быть подписаны в цифровом виде IdP с использованием пары ключей RSA или EC, что позволяет SP проверить их подлинность. Для обеспечения конфиденциальности при передаче утверждения также можно зашифровать. SP должен проверить подпись, убедиться, что временные метки утверждения находятся между NotBefore и NotOnOrAfter, а также проверить ограничение аудитории, чтобы предотвратить атаки повторного воспроизведения.

OIDC как современная замена SAML

OpenID Connect (OIDC) — это современный уровень удостоверений, построенный на OAuth 2.0. Он выполняет ту же задачу единого входа, что и SAML, но использует JSON и JWT вместо XML. Опубликованный в 2014 году, OIDC лучше подходит для мобильных приложений, одностраничных приложений и REST API, тогда как SAML по-прежнему преобладает в традиционных корпоративных веб-приложениях.

OAuth 2.0 в основе OIDC

OIDC расширяет OAuth 2.0, добавляя идентификационный токен — JWT, содержащий утверждения об идентичности, — в процесс авторизации OAuth 2.0. OAuth 2.0 отвечает за авторизацию (делегированный доступ к API), а OIDC добавляет аутентификацию (проверку личности пользователя). Для OIDC требуется область действия openid, а вместе с токеном доступа OAuth возвращается идентификационный токен.

Entra ID как поставщик гибридных удостоверений

Microsoft Entra ID (ранее Azure Active Directory) — это облачный поставщик удостоверений, поддерживающий SAML и OIDC/OAuth 2.0 для федеративного единого входа. Он может синхронизироваться с локальной Active Directory через Entra Connect, обеспечивая гибридное управление удостоверениями, при котором облачные и локальные ресурсы используют единый каталог удостоверений.

AD FS как локальный мост федерации

Active Directory Federation Services (AD FS) — это локальный федеративный сервер Microsoft, который публикует конечные точки SAML и WS-Federation для локальной Active Directory. AD FS связывает устаревшие приложения на основе SAML с учётными данными Active Directory, а в гибридных развёртываниях устанавливает федерацию с Entra ID, расширяя единый вход на облачные приложения.

SCIM для создания учётных записей пользователей

System for Cross-domain Identity Management (SCIM) — это стандарт REST API для автоматизации создания и удаления учётных записей пользователей в системах удостоверений и приложениях. Когда новый сотрудник добавляется в Entra ID или Okta, SCIM автоматически создаёт соответствующие учётные записи в подключённых SaaS-приложениях и удаляет их после ухода сотрудника.

Условный доступ и интеграция MFA

Современные поставщики удостоверений реализуют политики условного доступа, которые перед предоставлением доступа оценивают сигналы риска: соответствие устройства требованиям, местоположение и поведение пользователя. Эти политики могут требовать усиленной многофакторной аутентификации для конфиденциальных ресурсов. В сочетании с единым входом через OIDC или SAML условный доступ обеспечивает адаптивную защиту без неудобств, связанных с повторной аутентификацией.

Нулевое доверие за пределами периметра Kerberos

Архитектура нулевого доверия считает местоположение в сети несущественным для решений о предоставлении доступа: нахождение внутри корпоративной сети не создаёт неявного доверия. Вместо периферийной аутентификации Kerberos архитектура нулевого доверия использует постоянную проверку удостоверений, проверку состояния устройств и политики доступа с минимальными привилегиями, применяемые при каждом запросе к ресурсу через OIDC или SAML.

Выбор между SAML и OIDC

Используйте SAML для устаревших корпоративных приложений, созданных до 2014 года и уже поддерживающих SAML. Используйте OIDC для новых приложений, мобильных приложений, одностраничных приложений и API. Оба протокола поддерживаются основными IdPs, поэтому выбор часто определяется существующей поддержкой приложения, а не различиями в безопасности. Для всей новой разработки предпочтителен OIDC.

Проверка: SAML и OIDC

Какое утверждение правильно описывает ключевое различие между SAML и OIDC?

Итоги урока: SAML, OIDC и гибридные удостоверения

SAML 2.0 предоставляет единый вход на основе XML для традиционных корпоративных приложений. OIDC добавляет удостоверения к OAuth 2.0 с помощью токенов JWT и предпочтителен для современных приложений. Entra ID поддерживает оба протокола как гибридный облачный IdP. AD FS связывает локальную AD с приложениями на основе SAML. SCIM автоматизирует создание учётных записей. Нулевое доверие заменяет периферийный Kerberos непрерывной проверкой удостоверений на основе политик.

Часто задаваемые вопросы

Урок «Современная идентификация: SAML, OIDC и гибридные подходы» бесплатный?

Да — полный текст урока «Современная идентификация: SAML, OIDC и гибридные подходы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Современная идентификация: SAML, OIDC и гибридные подходы»?

Узнайте, как организации модернизируют системы, переходя от Kerberos к федерации SAML и OpenID Connect. Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Современная идентификация: SAML, OIDC и гибридные подходы»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Архитектура Kerberos и движение билетов
  2. Интеграция Active Directory и Kerberos
  3. Методы атак на Kerberos: Kerberoasting и золотой билет
  4. Современная идентификация: SAML, OIDC и гибридные подходы
← Назад к Cryptology Academy