SAML

sigla

segurançaredes

Significa: Security Assertion Markup Language

Um padrão XML para trocar autenticação entre provedores de identidade e serviços.

Linguagem de Marcação de Asserção de Segurança (do inglês Security Assertion Markup Language, OASIS) permite que um provedor de identidade ateste um usuário a um serviço por meio de asserções XML assinadas, a espinha dorsal de grande parte do login único corporativo. O OIDC baseado em JWT é a alternativa mais moderna.

O SAML é o que sustentava o login único corporativo antes da família OAuth aparecer, e ainda sustenta boa parte dele hoje. Vale guardar o formato: o usuário chega à aplicação, a aplicação redireciona ao provedor de identidade, o usuário se autentica lá, e o provedor devolve uma asserção XML assinada dizendo quem é essa pessoa e a que ela tem direito.

Depurar isso significa ler essa asserção, que vem codificada em base64 e muitas vezes comprimida, então o primeiro passo é sempre decodificá-la para algo legível. Uma vez decodificada, a maioria das falhas é banal e específica: a audiência não confere, a asserção expirou, os relógios dos dois sistemas divergem, a assinatura não valida contra o certificado que o provedor de serviço tem em mãos, ou o atributo de que a aplicação precisa não está sendo enviado com o nome esperado.

Sua longevidade costuma ser confundida com estagnação. O SAML persiste porque faz o que as empresas precisam, integra com tudo e não tem motivo convincente para ser substituído onde já funciona, o que é um lembrete útil de que, em infraestrutura, entediante e instalado geralmente vence novo e melhor.

Também conhecido como: saml

Todos os verbetes do glossário