Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Protocole d'authentification SAML

general

Définition

Le protocole d'authentification SAML (Security Assertion Markup Language) est un standard ouvert basé sur XML, utilisé pour échanger des données d'authentification et d'autorisation entre un fournisseur d'identité et un fournisseur de services, dans le cadre d'architectures de fédération d'identité et d'authentification unique fédérée. La version la plus répandue, SAML 2.0, définit un ensemble d'assertions signées cryptographiquement attestant qu'un utilisateur a été authentifié avec succès, accompagnées d'attributs comme son rôle ou ses habilitations. Le flux typique repose sur une redirection HTTP de l'utilisateur vers le fournisseur d'identité, qui, après vérification des identifiants et application éventuelle d'une authentification multifactorielle, renvoie une assertion SAML signée au fournisseur de services via le navigateur de l'utilisateur, souvent par un mécanisme de POST binding. SAML est largement utilisé dans les environnements d'entreprise et les applications SaaS historiques, bien qu'il soit progressivement concurrencé par OpenID Connect, plus adapté aux applications mobiles et API modernes basées sur JSON. Les risques de sécurité spécifiques à SAML incluent les attaques par rejeu d'assertion, la falsification de signature XML (XML Signature Wrapping) et le vol de jetons, rattachés à la tactique Credential Access de MITRE ATT&CK. Une implémentation robuste impose une validation stricte des signatures, des horodatages courts et un transport systématique via TLS.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis