SAML
siglasegurançaredes
Significa: Security Assertion Markup Language
Um padrão XML para trocar autenticação entre provedores de identidade e serviços.
Linguagem de Marcação de Asserção de Segurança (do inglês Security Assertion Markup Language, OASIS) permite que um provedor de identidade ateste um usuário a um serviço por meio de asserções XML assinadas, a espinha dorsal de grande parte do login único corporativo. O OIDC baseado em JWT é a alternativa mais moderna.
O SAML é o que sustentava o login único corporativo antes da família OAuth aparecer, e ainda sustenta boa parte dele hoje. Vale guardar o formato: o usuário chega à aplicação, a aplicação redireciona ao provedor de identidade, o usuário se autentica lá, e o provedor devolve uma asserção XML assinada dizendo quem é essa pessoa e a que ela tem direito.
Depurar isso significa ler essa asserção, que vem codificada em base64 e muitas vezes comprimida, então o primeiro passo é sempre decodificá-la para algo legível. Uma vez decodificada, a maioria das falhas é banal e específica: a audiência não confere, a asserção expirou, os relógios dos dois sistemas divergem, a assinatura não valida contra o certificado que o provedor de serviço tem em mãos, ou o atributo de que a aplicação precisa não está sendo enviado com o nome esperado.
Sua longevidade costuma ser confundida com estagnação. O SAML persiste porque faz o que as empresas precisam, integra com tudo e não tem motivo convincente para ser substituído onde já funciona, o que é um lembrete útil de que, em infraestrutura, entediante e instalado geralmente vence novo e melhor.
Também conhecido como: saml