Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar
Kuruluşların SAML federasyonu ve OpenID Connect ile Kerberos'un ötesine nasıl geçtiğini keşfedin.
Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Kurumsal SSO için SAML 2.0
Security Assertion Markup Language 2.0 (SAML), kurumsal ortamlarda Tek Oturum Açma için XML tabanlı açık bir standarttır. SAML, 2005 yılında standartlaştırılmıştır ve bir Kimlik Sağlayıcısının (IdP) dijital olarak imzalanmış XML bildirimlerini Hizmet Sağlayıcılarına (SP'ler) göndermesine olanak tanır. Böylece kullanıcılar bir kez kimlik doğrulaması yaparak kimlik bilgilerini yeniden girmeden birden fazla hizmete erişebilir.
SAML Kimlik Sağlayıcısı ve Hizmet Sağlayıcısı
SAML'de Kimlik Sağlayıcısı (IdP), kullanıcıların kimliğini doğrulayan ve bildirimler gönderen yetkili taraftır. Örnekler: Okta, Microsoft Entra ID, PingFederate. Hizmet Sağlayıcısı (SP), IdP'nin bildirimine güvenen uygulamadır. Örnekler: Salesforce, Workday, ServiceNow. SP, erişim izni vermek için IdP'nin imzasına güvenir.
SAML Bildirimi Güvenliği
SAML bildirimleri, gerçekliğinin SP tarafından doğrulanabilmesi için IdP tarafından RSA veya EC anahtar çifti kullanılarak dijital olarak imzalanmalıdır. Bildirimler, aktarım sırasında gizlilik sağlamak için şifrelenebilir. SP, imzayı doğrulamalı, bildirimin NotBefore ve NotOnOrAfter zaman damgalarını denetlemeli ve yeniden oynatma saldırılarını önlemek için hedef kitle kısıtlamasını doğrulamalıdır.
Modern SAML Alternatifi Olarak OIDC
OpenID Connect (OIDC), OAuth 2.0 üzerine kurulmuş modern bir kimlik katmanıdır. SAML ile aynı Tek Oturum Açma amacına hizmet eder, ancak XML yerine JSON ve JWT'ler kullanır. OIDC, 2014 yılında yayımlanmıştır ve mobil uygulamalar, tek sayfalı uygulamalar ve REST API'leri için daha uygundur; SAML ise geleneksel kurumsal web uygulamalarında hâlâ baskındır.
OIDC'nin Altındaki OAuth 2.0
OIDC, OAuth 2.0 yetkilendirme akışına bir ID belirteci (kimlik taleplerini içeren bir JWT) ekleyerek OAuth 2.0'ı genişletir. OAuth 2.0 yetkilendirmeyi (API'lere devredilmiş erişimi) yönetirken OIDC kimlik doğrulamayı (kullanıcı kimliğini doğrulamayı) ekler. OIDC, openid kapsamını gerektirir ve OAuth erişim belirteciyle birlikte bir ID belirteci döndürür.
Hibrit Kimlik Sağlayıcısı Olarak Entra ID
Microsoft Entra ID (eski adıyla Azure Active Directory), birleşik SSO için hem SAML'yi hem de OIDC/OAuth 2.0'ı destekleyen bulut yerel bir kimlik sağlayıcısıdır. Entra Connect aracılığıyla şirket içi Active Directory ile eşitlenebilir ve bulut ile şirket içi kaynakların tek bir kimlik dizinini paylaştığı hibrit kimlik yönetimi sağlar.
Şirket İçi Federasyon Köprüsü Olarak AD FS
Active Directory Federation Services (AD FS), şirket içi Active Directory için SAML ve WS-Federation uç noktaları yayımlayan Microsoft'un şirket içi federasyon sunucusudur. AD FS, eski SAML tabanlı uygulamalarla Active Directory kimlik bilgileri arasında köprü kurar ve hibrit dağıtımlarda bulut uygulamalarına SSO erişimini genişletmek için Entra ID ile federasyon oluşturur.
Kullanıcı Sağlama için SCIM
System for Cross-domain Identity Management (SCIM), kimlik sistemleri ve uygulamalar arasında kullanıcı hesaplarının oluşturulmasını ve kaldırılmasını otomatikleştiren bir REST API standardıdır. Entra ID veya Okta'ya yeni bir çalışan eklendiğinde SCIM, bağlı yazılım hizmetlerinde karşılık gelen hesapları otomatik olarak oluşturur ve çalışan ayrıldığında bu hesapları kaldırır.
Koşullu Erişim ve MFA Entegrasyonu
Modern kimlik sağlayıcıları, erişim izni vermeden önce risk sinyallerini (cihaz uyumluluğu, konum ve kullanıcı davranışı) değerlendiren koşullu erişim ilkeleri uygular. Bu ilkeler, hassas kaynaklar için ek çok faktörlü kimlik doğrulaması gerektirebilir. Koşullu erişim, OIDC veya SAML SSO ile birleştirildiğinde yeniden kimlik doğrulama gerektirmeden uyarlanabilir güvenlik sağlar.
Kerberos Çevresinin Ötesinde Sıfır Güven
Sıfır Güven mimarisi, ağ konumunu erişim kararları açısından önemsiz kabul eder: kurumsal ağın içinde bulunmaya dayalı örtük güven verilmez. Sıfır Güven, Kerberos'un ağ çevresine dayalı kimlik doğrulaması yerine OIDC veya SAML aracılığıyla her kaynak erişim isteğinde uygulanan sürekli kimlik doğrulama, cihaz durumu denetimleri ve en az ayrıcalık erişim ilkeleri kullanır.
SAML ve OIDC Arasında Seçim Yapma
2014'ten önce geliştirilmiş ve SAML'yi zaten destekleyen eski kurumsal uygulamalar için SAML'yi kullanın. Yeni uygulamalar, mobil uygulamalar, tek sayfalı uygulamalar ve API'ler için OIDC'yi kullanın. Her ikisi de başlıca IdP'ler tarafından desteklendiğinden seçim çoğu zaman güvenlik farklılıklarından çok uygulamanın mevcut desteğine bağlıdır. Tüm yeni geliştirmeler için OIDC tercih edilmelidir.
SAML ve OIDC Denetimi
Aşağıdaki ifadelerden hangisi SAML ile OIDC arasındaki temel bir farkı doğru şekilde açıklar?
Ders Özeti: SAML, OIDC ve Hibrit Kimlik
SAML 2.0, geleneksel kurumsal uygulamalar için XML tabanlı SSO sağlar. OIDC, JWT belirteçlerini kullanarak OAuth 2.0'a kimlik bilgisi ekler ve modern uygulamalar için tercih edilir. Entra ID, hibrit bulut IdP'si olarak her ikisini de destekler. AD FS, şirket içi AD ile SAML tabanlı uygulamalar arasında köprü kurar. SCIM, kullanıcı sağlamayı otomatikleştirir. Sıfır Güven, çevre sınırına dayalı Kerberos'un yerini sürekli ve ilkelerle yönlendirilen kimlik doğrulamaya bırakır.
Sıkça Sorulan Sorular
“Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar” dersi ücretsiz mi?
Evet — “Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar” dersinde ne öğreneceğim?
Kuruluşların SAML federasyonu ve OpenID Connect ile Kerberos'un ötesine nasıl geçtiğini keşfedin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kerberos Mimarisi ve Bilet Akışı
- Active Directory ve Kerberos Entegrasyonu
- Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet
- Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar