マルテクテクBETA Security+
SAML
Security Assertion Markup Language

SAMLとは

ひとことで

XMLベースで認証・属性情報(アサーション)をIdPからサービスへ受け渡す規格。企業向けSSOで広く使われる。

たとえると

本社の受付で発行された「署名入りの入館証」を、提携先のビルでも見せれば通してもらえる仕組みです。提携先は本社の署名を信頼しているので、改めて身元を調べる必要がありません。

現場ではこう使う

社員がクラウドの経費精算サービスを開くと、会社の認証基盤(IdP)のログイン画面に転送されます。社員がMFAでログインすると、IdPは「この人は本人確認済みの経理部の社員」という署名付きのXMLの証明(アサーション)を発行し、ブラウザ経由でサービス側(SP)に渡します。サービスはそれを信頼してログインを許可し、社員のパスワードはサービス側に一切渡りません。

試験のポイント

EXAM POINT「XML」「アサーション」「IdPとSP(サービスプロバイダー)」「企業向けのWeb SSO」「フェデレーション」と出てきたらSAMLです。OAuthは「認可(アクセス権の委譲)」、OIDCは「OAuthの上に認証を加えたもの(JSON形式のトークン)」、SAMLは「XMLで認証情報を受け渡す」と区別しましょう。

混同しやすい用語との違い

  • OAuth認証ではなく認可(アクセス権の委譲)の仕組み
  • OIDCOAuthの上に認証を追加した規格。XMLではなくJSON(JWT)を使う
  • SSO仕組みの名前。SAMLはそれを実現する規格(手段)の1つ

関連用語

SAML が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める