SAML
SAML ist ein offener Standard, mit dem ein Identity Provider signierte Anmeldebestätigungen an Anwendungen weitergibt und so Single Sign-On ermöglicht.
Security Assertion Markup Language (SAML) ist ein Standard für die Anmeldung über einen Identity Provider. Er ermöglicht Single Sign-On zwischen Organisationen und Anwendungen.
So funktioniert es
Eine Person öffnet eine Anwendung, die SAML unterstützt. Die Anwendung leitet sie zum Identity Provider weiter. Dort meldet sich die Person an. Der IdP erstellt eine signierte Anmeldebestätigung, eine sogenannte Assertion, mit Angaben zur Person. Die Anwendung prüft die Signatur und lässt die Person ohne weiteres Passwort ein. SAML basiert auf XML und ist besonders in Unternehmensanwendungen verbreitet.
Ein Beispiel aus der Praxis: Eine Firma bindet ihr HR-System per SAML an Entra ID an. Mitarbeitende melden sich mit ihrem Firmenkonto an. Beim Austritt einer Person genügt es, das zentrale Konto zu sperren. Neue Anmeldungen sind sofort blockiert, bestehende Sitzungen laufen je nach Anwendung bis zu ihrem Ablauf.
Worauf Sie achten sollten
- Schützen Sie das Signaturzertifikat des IdP besonders. Wer es besitzt, kann gültige Anmeldungen fälschen.
- Überwachen Sie Änderungen an SAML-Konfigurationen und Zertifikaten.
- Achten Sie auf ablaufende Zertifikate. Ein Ablauf sperrt alle Benutzer aus.
- Deaktivieren Sie lokale Konten in der Anwendung, wenn SAML aktiv ist, bis auf geschützte Notfallkonten.
- Prüfen Sie, ob die Anwendung Assertions korrekt validiert.
Bekannte Angriffe
Beim sogenannten Golden-SAML-Angriff stehlen Angreifer den Signaturschlüssel eines lokalen Identity Providers, etwa AD FS. Damit erstellen sie gültige Anmeldungen für beliebige Konten. Solche Angriffe wurden bei grösseren Vorfällen beobachtet. Ein weiterer Weg sind Fehler bei der Prüfung von Signaturen in Anwendungen.
Abgrenzung
SAML ist älter und XML-basiert. OpenID Connect baut auf OAuth 2.0 auf und nutzt JSON. Neue Anwendungen setzen häufiger auf OpenID Connect, viele Unternehmensanwendungen unterstützen aber weiterhin vor allem SAML.
Typische Fehler
Häufig werden neue Vertrauensbeziehungen oder Zertifikate im IdP nicht überwacht. Angreifer mit Admin-Rechten können so unbemerkt eigene Anmeldewege einrichten.
So setzen wir es um
Wir überwachen Änderungen an Föderationen, Zertifikaten und Vertrauensbeziehungen in Ihrem IdP. Solche Änderungen behandeln wir mit hoher Priorität.