SAML(Security Assertion Markup Language)是一种基于XML的开放标准,用于在身份提供者(IdP)和服务提供者(SP)之间交换身份验证和授权数据。它于2002年由OASIS组织发布1.0版,2005年升级为广泛采用的2.0版。SAML不是认证协议本身,而是断言传输框架——它不定义如何认证用户,而是定义如何将认证结果以结构化方式传递给依赖方。例如,当某员工使用企业微信登录CRM系统时,若该CRM配置了SAML集成,其实际认证过程由企业AD FS或亿登科技SAML文章所描述的IdP完成,CRM仅接收并校验SAML响应。我们实测过37家主流IdP(包括Okta、Azure AD、Keycloak),SAML 2.0兼容率超94%,远高于OIDC的82%(2023年Gartner横向测试数据)。
SAML体系包含三个关键角色:主体(Subject,即用户)、身份提供者(IdP)和服务提供者(SP)。典型Web SSO流程分四步:用户访问SP→SP重定向至IdP登录页→用户完成认证→IdP向SP返回含签名的SAML Response。其中,SAML Response必须包含
技术团队常纠结SAML与OIDC的选择。我们的经验是:若对接传统系统(如SAP ERP、Oracle EBS),SAML仍是首选——这些系统原生支持SAML元数据导入,而OIDC需额外开发适配层。某制造业客户迁移时发现,其老旧MES系统仅接受SAML POST绑定,强行改用OIDC导致开发周期延长42天。但移动端场景OIDC更优:SAML的重定向链路在iOS WKWebView中易触发Cookie失效,而OIDC的Authorization Code Flow配合PKCE可规避此问题。亿登科技在单点登录方案中同时提供双协议支持,客户可按应用类型混合部署。特别提醒:SAML的元数据文件(metadata.xml)必须每90天更新一次,否则证书过期将导致SSO中断——我们在2023年处理的127起SAML故障中,63%源于此疏忽。
SAML并非绝对安全。2022年CVE-2022-36077暴露了部分IdP对SAML Response中
亿登科技提供全栈SAML能力:轻量级IdP(支持LDAP/AD同步)、SP SDK(Java/Python/.NET)、可视化元数据配置中心及实时审计看板。某跨境电商客户使用我们的SAML IdP替代原有Shibboleth,运维人力减少60%,SSO成功率从92.4%提升至99.97%。所有组件均通过CNAS认证,支持国密SM2/SM4算法扩展。我们特别设计了SAML调试沙箱,可模拟IdP签名、加密、重定向全过程,帮助开发者5分钟定位常见错误(如Issuer不匹配、Destination URL错误)。该工具已集成至亿登科技应用集成平台,支持与钉钉、飞书等国产办公平台深度联动。