Identität

SAML

SAML ist ein offener Standard, mit dem ein Identity Provider signierte Anmeldebestätigungen an Anwendungen weitergibt und so Single Sign-On ermöglicht.

Security Assertion Markup Language (SAML) ist ein Standard für die Anmeldung über einen Identity Provider. Er ermöglicht Single Sign-On zwischen Organisationen und Anwendungen.

So funktioniert es

Eine Person öffnet eine Anwendung, die SAML unterstützt. Die Anwendung leitet sie zum Identity Provider weiter. Dort meldet sich die Person an. Der IdP erstellt eine signierte Anmeldebestätigung, eine sogenannte Assertion, mit Angaben zur Person. Die Anwendung prüft die Signatur und lässt die Person ohne weiteres Passwort ein. SAML basiert auf XML und ist besonders in Unternehmensanwendungen verbreitet.

Ein Beispiel aus der Praxis: Eine Firma bindet ihr HR-System per SAML an Entra ID an. Mitarbeitende melden sich mit ihrem Firmenkonto an. Beim Austritt einer Person genügt es, das zentrale Konto zu sperren. Neue Anmeldungen sind sofort blockiert, bestehende Sitzungen laufen je nach Anwendung bis zu ihrem Ablauf.

Worauf Sie achten sollten

  • Schützen Sie das Signaturzertifikat des IdP besonders. Wer es besitzt, kann gültige Anmeldungen fälschen.
  • Überwachen Sie Änderungen an SAML-Konfigurationen und Zertifikaten.
  • Achten Sie auf ablaufende Zertifikate. Ein Ablauf sperrt alle Benutzer aus.
  • Deaktivieren Sie lokale Konten in der Anwendung, wenn SAML aktiv ist, bis auf geschützte Notfallkonten.
  • Prüfen Sie, ob die Anwendung Assertions korrekt validiert.

Bekannte Angriffe

Beim sogenannten Golden-SAML-Angriff stehlen Angreifer den Signaturschlüssel eines lokalen Identity Providers, etwa AD FS. Damit erstellen sie gültige Anmeldungen für beliebige Konten. Solche Angriffe wurden bei grösseren Vorfällen beobachtet. Ein weiterer Weg sind Fehler bei der Prüfung von Signaturen in Anwendungen.

Abgrenzung

SAML ist älter und XML-basiert. OpenID Connect baut auf OAuth 2.0 auf und nutzt JSON. Neue Anwendungen setzen häufiger auf OpenID Connect, viele Unternehmensanwendungen unterstützen aber weiterhin vor allem SAML.

Typische Fehler

Häufig werden neue Vertrauensbeziehungen oder Zertifikate im IdP nicht überwacht. Angreifer mit Admin-Rechten können so unbemerkt eigene Anmeldewege einrichten.

So setzen wir es um

Wir überwachen Änderungen an Föderationen, Zertifikaten und Vertrauensbeziehungen in Ihrem IdP. Solche Änderungen behandeln wir mit hoher Priorität.

So setzen wir das um