Globaprom.

Wat is SAML? Security Assertion Markup Language uitgelegd

SAML (Security Assertion Markup Language) is een open, op XML gebaseerde standaard om authenticatiegegevens uit te wisselen tussen een identity provider en een service provider. Het is een van de belangrijkste protocollen die eenmalige aanmelding (SSO) laten werken over losse applicaties heen.

De standaard wordt beheerd door OASIS, een non-profit normalisatieorganisatie, via zijn Security Services Technical Committee. SAML 2.0, de versie die vandaag breed in gebruik is, werd in maart 2005 als OASIS-standaard geratificeerd (OASIS). Het verving de eerdere 1.x-versies en bracht het werk van de projecten Liberty Alliance en Shibboleth samen.

SAML kent drie partijen. De principal is de gebruiker. De identity provider (IdP) authenticeert die gebruiker en geeft een ondertekende verklaring uit, een assertie. De service provider (SP) is de applicatie die de gebruiker wil bereiken; die vertrouwt op de assertie en verleent toegang zonder een eigen wachtwoord te vragen.

In de praktijk is dit wat "inloggen met je bedrijfsaccount" mogelijk maakt. Een medewerker die een cloudtool opent, wordt doorgestuurd naar de IdP van zijn werkgever, logt daar in en keert al geauthenticeerd terug naar de tool. SAML is vooral gangbaar in enterprise- en B2B-omgevingen, waar veel organisaties er nog steeds op standaardiseren. Nieuwere applicaties kiezen soms voor OpenID Connect, maar SAML blijft de inlogmethode waar veel enterprisekopers met naam en toenaam om vragen.

Waarom het belangrijk is voor maatwerksoftware

Wanneer een klant wil dat zijn maatwerkapplicatie aansluit op een bestaande bedrijfslogin, is SAML vaak het protocol dat zijn identity provider spreekt. We implementeren het aan de kant van de service provider, zodat medewerkers de software die we bouwen (in het Engels) via één vertrouwde aanmelding bereiken, een frequente behoefte in IT- en enterpriseprojecten.

Dit is een definitie, geen beveiligingsadvies.