SAML
Security Assertion Markup Language
SAMLとは
ひとことで
XMLベースで認証・属性情報(アサーション)をIdPからサービスへ受け渡す規格。企業向けSSOで広く使われる。
たとえると
本社の受付で発行された「署名入りの入館証」を、提携先のビルでも見せれば通してもらえる仕組みです。提携先は本社の署名を信頼しているので、改めて身元を調べる必要がありません。
現場ではこう使う
社員がクラウドの経費精算サービスを開くと、会社の認証基盤(IdP)のログイン画面に転送されます。社員がMFAでログインすると、IdPは「この人は本人確認済みの経理部の社員」という署名付きのXMLの証明(アサーション)を発行し、ブラウザ経由でサービス側(SP)に渡します。サービスはそれを信頼してログインを許可し、社員のパスワードはサービス側に一切渡りません。
試験のポイント
EXAM POINT「XML」「アサーション」「IdPとSP(サービスプロバイダー)」「企業向けのWeb SSO」「フェデレーション」と出てきたらSAMLです。OAuthは「認可(アクセス権の委譲)」、OIDCは「OAuthの上に認証を加えたもの(JSON形式のトークン)」、SAMLは「XMLで認証情報を受け渡す」と区別しましょう。