0Pricing
Cryptology Academy · บทเรียน

อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด

สำรวจวิธีที่องค์กรต่าง ๆ ปรับปรุงระบบให้ทันสมัยกว่าการใช้ Kerberos ด้วยการรวมศูนย์ข้อมูลประจำตัวผ่าน SAML และ OpenID Connect

อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

SAML 2.0 สำหรับ SSO ระดับองค์กร

Security Assertion Markup Language 2.0 (SAML) เป็นมาตรฐานเปิดที่ใช้ XML สำหรับการลงชื่อเข้าใช้ครั้งเดียวในสภาพแวดล้อมระดับองค์กร ซึ่งได้รับการทำให้เป็นมาตรฐานในปี 2005 SAML ช่วยให้ผู้ให้บริการข้อมูลประจำตัว (IdP) ออกข้อความยืนยัน XML ที่ลงลายมือชื่อดิจิทัลให้แก่ผู้ให้บริการ (SP) ทำให้ผู้ใช้ยืนยันตัวตนเพียงครั้งเดียวและเข้าถึงบริการหลายรายการได้โดยไม่ต้องกรอกข้อมูลรับรองซ้ำ

ผู้ให้บริการข้อมูลประจำตัว SAML กับผู้ให้บริการ

ใน SAML ผู้ให้บริการข้อมูลประจำตัว (IdP) คือหน่วยงานที่ยืนยันตัวตนผู้ใช้และออกข้อความยืนยัน ตัวอย่างเช่น Okta, Microsoft Entra ID และ PingFederate ผู้ให้บริการ (SP) คือแอปพลิเคชันที่อาศัยข้อความยืนยันของ IdP ตัวอย่างเช่น Salesforce, Workday และ ServiceNow SP เชื่อถือลายมือชื่อของ IdP เพื่ออนุญาตการเข้าถึง

ความปลอดภัยของข้อความยืนยัน SAML

ผู้ให้บริการข้อมูลประจำตัวต้องลงลายมือชื่อดิจิทัลให้ข้อความยืนยัน SAML โดยใช้คู่คีย์ RSA หรือ EC เพื่อให้ SP ตรวจสอบความถูกต้องได้ นอกจากนี้ยังสามารถเข้ารหัสข้อความยืนยันเพื่อรักษาความลับระหว่างการส่งได้ SP ต้องตรวจสอบลายมือชื่อ ตรวจสอบการประทับเวลา NotBefore และ NotOnOrAfter ของข้อความยืนยัน และตรวจสอบข้อจำกัดผู้รับ เพื่อป้องกันการโจมตีแบบเล่นซ้ำ

OIDC ในฐานะสิ่งทดแทน SAML สมัยใหม่

OpenID Connect (OIDC) เป็นชั้นข้อมูลประจำตัวสมัยใหม่ที่สร้างอยู่บน OAuth 2.0 และมีวัตถุประสงค์ด้านการลงชื่อเข้าใช้ครั้งเดียวเช่นเดียวกับ SAML แต่ใช้ JSON และโทเค็น JWT แทน XML โดยเผยแพร่ในปี 2014 OIDC เหมาะกับแอปพลิเคชันมือถือ แอปพลิเคชันหน้าเดียว และ API แบบ REST มากกว่า ขณะที่ SAML ยังคงเป็นมาตรฐานหลักในแอปพลิเคชันเว็บระดับองค์กรแบบดั้งเดิม

OAuth 2.0 ภายใต้ OIDC

OIDC ขยาย OAuth 2.0 ด้วยการเพิ่มโทเค็น ID ซึ่งเป็น JWT ที่มีข้อมูลอ้างสิทธิ์เกี่ยวกับตัวตน ลงในกระบวนการอนุญาตของ OAuth 2.0 OAuth 2.0 จัดการเรื่องการอนุญาตสิทธิ์ หรือการมอบสิทธิ์ให้เข้าถึง API ส่วน OIDC เพิ่มการยืนยันตัวตน หรือการตรวจสอบตัวตนของผู้ใช้ OIDC ต้องใช้ขอบเขต openid และส่งคืนโทเค็น ID พร้อมกับโทเค็นการเข้าถึงของ OAuth

Entra ID ในฐานะผู้ให้บริการข้อมูลประจำตัวแบบไฮบริด

Microsoft Entra ID (เดิมคือ Azure Active Directory) เป็นผู้ให้บริการข้อมูลประจำตัวบนคลาวด์โดยกำเนิด ซึ่งรองรับทั้ง SAML และ OIDC/OAuth 2.0 สำหรับ SSO แบบสหพันธรัฐ ระบบสามารถซิงค์กับ Active Directory ภายในองค์กรผ่าน Entra Connect ทำให้จัดการข้อมูลประจำตัวแบบไฮบริดได้ โดยทรัพยากรทั้งบนคลาวด์และภายในองค์กรใช้ไดเรกทอรีข้อมูลประจำตัวเดียวกัน

AD FS ในฐานะสะพานสหพันธรัฐภายในองค์กร

Active Directory Federation Services (AD FS) คือเซิร์ฟเวอร์สหพันธรัฐภายในองค์กรของ Microsoft ซึ่งเผยแพร่จุดปลายทาง SAML และ WS-Federation สำหรับ Active Directory ภายในองค์กร AD FS เชื่อมแอปพลิเคชันเดิมที่ใช้ SAML เข้ากับข้อมูลรับรองของ Active Directory และในการใช้งานแบบไฮบริดจะเชื่อมสหพันธรัฐกับ Entra ID เพื่อขยาย SSO ไปยังแอปพลิเคชันบนคลาวด์

SCIM สำหรับการจัดเตรียมบัญชีผู้ใช้

System for Cross-domain Identity Management (SCIM) เป็นมาตรฐาน API แบบ REST สำหรับทำให้การจัดเตรียมและยกเลิกการจัดเตรียมบัญชีผู้ใช้ระหว่างระบบข้อมูลประจำตัวและแอปพลิเคชันเป็นไปโดยอัตโนมัติ เมื่อเพิ่มพนักงานใหม่ใน Entra ID หรือ Okta SCIM จะสร้างบัญชีที่สอดคล้องกันในแอปพลิเคชัน SaaS ที่เชื่อมต่อโดยอัตโนมัติ และจะลบบัญชีเหล่านั้นเมื่อพนักงานลาออก

การเข้าถึงตามเงื่อนไขและการผสานรวม MFA

ผู้ให้บริการข้อมูลประจำตัวสมัยใหม่ใช้นโยบายการเข้าถึงตามเงื่อนไข ซึ่งประเมินสัญญาณความเสี่ยง เช่น ความสอดคล้องของอุปกรณ์ ตำแหน่งที่ตั้ง และพฤติกรรมของผู้ใช้ ก่อนอนุญาตการเข้าถึง นโยบายเหล่านี้สามารถกำหนดให้ใช้ MFA แบบยกระดับสำหรับทรัพยากรสำคัญ เมื่อทำงานร่วมกับ SSO ผ่าน OIDC หรือ SAML การเข้าถึงตามเงื่อนไขจะมอบความปลอดภัยแบบปรับตามบริบทโดยไม่สร้างความยุ่งยากจากการยืนยันตัวตนซ้ำ

ความเชื่อถือเป็นศูนย์เหนือขอบเขต Kerberos

สถาปัตยกรรมความเชื่อถือเป็นศูนย์ถือว่าตำแหน่งที่ตั้งบนเครือข่ายไม่เกี่ยวข้องกับการตัดสินใจอนุญาตการเข้าถึง โดยจะไม่ให้ความเชื่อถือโดยปริยายเพียงเพราะอุปกรณ์อยู่ภายในเครือข่ายองค์กร แทนการยืนยันตัวตนตามขอบเขต Kerberos ความเชื่อถือเป็นศูนย์ใช้การตรวจสอบตัวตนอย่างต่อเนื่อง การตรวจสอบสถานะความปลอดภัยของอุปกรณ์ และนโยบายการเข้าถึงตามสิทธิ์เท่าที่จำเป็น ซึ่งบังคับใช้ทุกครั้งที่มีการร้องขอเข้าถึงทรัพยากรผ่าน OIDC หรือ SAML

การเลือกระหว่าง SAML กับ OIDC

ใช้ SAML กับแอปพลิเคชันระดับองค์กรแบบเดิมที่สร้างขึ้นก่อนปี 2014 และรองรับ SAML อยู่แล้ว ใช้ OIDC กับแอปพลิเคชันใหม่ แอปพลิเคชันมือถือ แอปพลิเคชันหน้าเดียว และ API ทั้งสองมาตรฐานได้รับการรองรับจากผู้ให้บริการข้อมูลประจำตัวรายใหญ่ ดังนั้นตัวเลือกมักขึ้นอยู่กับการรองรับที่มีอยู่ของแอปพลิเคชัน มากกว่าความแตกต่างด้านความปลอดภัย OIDC เป็นตัวเลือกที่แนะนำสำหรับการพัฒนาใหม่ทั้งหมด

การตรวจสอบ SAML กับ OIDC

ข้อใดอธิบายความแตกต่างสำคัญระหว่าง SAML กับ OIDC ได้อย่างถูกต้อง

สรุปบทเรียน: SAML, OIDC และข้อมูลประจำตัวแบบไฮบริด

SAML 2.0 ให้บริการ SSO ที่ใช้ XML สำหรับแอปพลิเคชันระดับองค์กรแบบดั้งเดิม OIDC เพิ่มข้อมูลประจำตัวให้ OAuth 2.0 โดยใช้โทเค็น JWT และเป็นตัวเลือกที่แนะนำสำหรับแอปพลิเคชันสมัยใหม่ Entra ID รองรับทั้งสองมาตรฐานในฐานะผู้ให้บริการข้อมูลประจำตัวบนคลาวด์แบบไฮบริด AD FS เชื่อม AD ภายในองค์กรเข้ากับแอปพลิเคชันที่ใช้ SAML SCIM ทำให้การจัดเตรียมบัญชีเป็นไปโดยอัตโนมัติ ความเชื่อถือเป็นศูนย์เข้ามาแทนที่ Kerberos ที่อาศัยขอบเขตเครือข่ายด้วยการตรวจสอบข้อมูลประจำตัวอย่างต่อเนื่องตามนโยบาย

คำถามที่พบบ่อย

บทเรียน “อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด”

สำรวจวิธีที่องค์กรต่าง ๆ ปรับปรุงระบบให้ทันสมัยกว่าการใช้ Kerberos ด้วยการรวมศูนย์ข้อมูลประจำตัวผ่าน SAML และ OpenID Connect คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว
  2. การผสานรวม Active Directory และ Kerberos
  3. เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket
  4. อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด
← กลับไปที่ Cryptology Academy