<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
	<id>https://sarwiki.informatik.hu-berlin.de/index.php?action=history&amp;feed=atom&amp;title=SAML</id>
	<title>SAML - Revision history</title>
	<link rel="self" type="application/atom+xml" href="https://sarwiki.informatik.hu-berlin.de/index.php?action=history&amp;feed=atom&amp;title=SAML"/>
	<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;action=history"/>
	<updated>2026-05-11T10:08:01Z</updated>
	<subtitle>Revision history for this page on the wiki</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8796&amp;oldid=prev</id>
		<title>Mminor at 11:59, 12 April 2010</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8796&amp;oldid=prev"/>
		<updated>2010-04-12T11:59:58Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;en&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Older revision&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Revision as of 11:59, 12 April 2010&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 6:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 6:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Viele Firmen bieten Single Sign-On Lösungen an. Problematisch ist dabei aber, dass die Sicherheitseigenschaften der auftretenden Interaktionen nicht standardisiert sind und somit jedes Produkt unterschiedlich stark geschützt ist. Des weiteren sind solche Lösungen üblicherweise nicht interoperabel, so dass die Wahl des Produkts eine Einschränkung bei der Wahl von Service und Identity Providern darstellt. Bei SAML sind hingegen Mindestanforderungen bezüglich der Sicherheit für verschiedene Transaktionstypen definiert sowie Interoperabilität durch eine standardisierte Dokumentenstruktur garantiert.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Viele Firmen bieten Single Sign-On Lösungen an. Problematisch ist dabei aber, dass die Sicherheitseigenschaften der auftretenden Interaktionen nicht standardisiert sind und somit jedes Produkt unterschiedlich stark geschützt ist. Des weiteren sind solche Lösungen üblicherweise nicht interoperabel, so dass die Wahl des Produkts eine Einschränkung bei der Wahl von Service und Identity Providern darstellt. Bei SAML sind hingegen Mindestanforderungen bezüglich der Sicherheit für verschiedene Transaktionstypen definiert sowie Interoperabilität durch eine standardisierte Dokumentenstruktur garantiert.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== &lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;Konzepte&lt;/del&gt; ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== &lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;Komponenten&lt;/ins&gt; ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;SAML besteht aus mehreren aufeinander aufbauenden Komponenten. Diese erlauben, wenn zusammengesetzt, eine Vielzahl von Anwendungsfällen. SAML Assertions beinhalten Aussagen einer Partei über ein Subjekt. Beispielsweise könnte eine Assertion aussagen, dass das Subjekt John Doe heißt und die E-Mail Adresse john.doe@example.com hat. Solche Assertions werden meist nur basierend auf einer Anfrage erstellt, können aber unter bestimmten Umständen auch initial an den Empfänger gesendet werden. Es gibt drei verschiedene Statements: Authentication, Attribute, Authorization Decision Statement. Die SAML Protokolle definieren Anfragen und Antworten einer korrekten Kommunikation mithilfe von SAML-Werkzeugen. Es gibt sechs verschiedene SAML-Protokolle, dazu gehört das Authentication Request Protocol, welches Anwendung im Web Single Sign-On Fall findet. Weitere wichtige Protokolle sind das Artifact Resolution Protocol und das Single Logout Protocol. Durch SAML-Bindings wird der Transport der Nachrichten selbst organisiert, beispielsweise HTTP oder SOAP. Es werden von SAML 6 Bindings definiert. Profile haben bei SAML zwei Bedeutungen. Zum einen versteht man darunter eine Kombination beziehungsweise Einschränkung der zugrunde liegenden Komponenten für einen bestimmten Anwendungsfall. Dazu gehören 5 Single Sign-On und drei einzelne Profile. Zum anderen versteht man unter einem SAML Profil einen definierten Satz von Regeln zur Abbildung von Attributen aus andern Systemen. Beispielsweise wie Attribute aus einem LDAP-System in einer SAML-Assertion als Attribut abgebildet werden können.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;SAML besteht aus mehreren aufeinander aufbauenden Komponenten. Diese erlauben, wenn zusammengesetzt, eine Vielzahl von Anwendungsfällen. SAML Assertions beinhalten Aussagen einer Partei über ein Subjekt. Beispielsweise könnte eine Assertion aussagen, dass das Subjekt John Doe heißt und die E-Mail Adresse john.doe@example.com hat. Solche Assertions werden meist nur basierend auf einer Anfrage erstellt, können aber unter bestimmten Umständen auch initial an den Empfänger gesendet werden. Es gibt drei verschiedene Statements: Authentication, Attribute, Authorization Decision Statement. Die SAML Protokolle definieren Anfragen und Antworten einer korrekten Kommunikation mithilfe von SAML-Werkzeugen. Es gibt sechs verschiedene SAML-Protokolle, dazu gehört das Authentication Request Protocol, welches Anwendung im Web Single Sign-On Fall findet. Weitere wichtige Protokolle sind das Artifact Resolution Protocol und das Single Logout Protocol. Durch SAML-Bindings wird der Transport der Nachrichten selbst organisiert, beispielsweise HTTP oder SOAP. Es werden von SAML 6 Bindings definiert. Profile haben bei SAML zwei Bedeutungen. Zum einen versteht man darunter eine Kombination beziehungsweise Einschränkung der zugrunde liegenden Komponenten für einen bestimmten Anwendungsfall. Dazu gehören 5 Single Sign-On und drei einzelne Profile. Zum anderen versteht man unter einem SAML Profil einen definierten Satz von Regeln zur Abbildung von Attributen aus andern Systemen. Beispielsweise wie Attribute aus einem LDAP-System in einer SAML-Assertion als Attribut abgebildet werden können.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8795&amp;oldid=prev</id>
		<title>Mminor at 11:58, 12 April 2010</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8795&amp;oldid=prev"/>
		<updated>2010-04-12T11:58:16Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;en&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Older revision&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Revision as of 11:58, 12 April 2010&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 101:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 101:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Die Anfälligkeit während des Transports bezüglich Belauschens, Veränderns oder eines Man-in-the-Middle Angriffs unterscheidet sich hinsichtlich des verwendeten Bindings. Die Definition für SOAP ist besonders schwach und enthält hierzu keinerlei Vorschriften. Die Verwendung von HTTP over TLS/SSL, möglicherweise mit beidseitigen Zertifikaten, schließt diese Schwachpunkte aber in allen Bindings weitestgehend aus.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Die Anfälligkeit während des Transports bezüglich Belauschens, Veränderns oder eines Man-in-the-Middle Angriffs unterscheidet sich hinsichtlich des verwendeten Bindings. Die Definition für SOAP ist besonders schwach und enthält hierzu keinerlei Vorschriften. Die Verwendung von HTTP over TLS/SSL, möglicherweise mit beidseitigen Zertifikaten, schließt diese Schwachpunkte aber in allen Bindings weitestgehend aus.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Quellen&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt; und weiterführende Links&lt;/del&gt; ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Quellen ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;*[http://www.oasis-open.org/committees/download.php/27819/sstc-saml-tech-overview-2.0-cd-02.pdf SAML Technical Overview]&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;*[http://www.oasis-open.org/committees/download.php/27819/sstc-saml-tech-overview-2.0-cd-02.pdf SAML Technical Overview]&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;*[http://docs.oasis-open.org/security/saml/v2.0/saml-core-2.0-os.pdf SAML Assertions and Protocols]&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;*[http://docs.oasis-open.org/security/saml/v2.0/saml-core-2.0-os.pdf SAML Assertions and Protocols]&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8794&amp;oldid=prev</id>
		<title>Mminor at 11:55, 12 April 2010</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8794&amp;oldid=prev"/>
		<updated>2010-04-12T11:55:38Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;en&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Older revision&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Revision as of 11:55, 12 April 2010&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 74:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 74:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Attributsinformationen fallen häufig als Beiprodukt eines Single-Sign-On Vorgangs an oder werden auf explizite Nachfrage bestimmter Attribute übermittelt. SAML Attribute Statements haben den dargestellten Aufbau. Sie können ein oder mehrere Attribute enthalten. Im Beispiel enthält das Attribute Statement drei Attribute beginnend auf Zeile 2, 10 und 16. Alle Attributnamen haben ein Format. Im ersten Fall wird das SAML X.500/LDAP Profile genutzt. Das LDAP Attribut, welches durch OID 2.5.4.42 identifiziert wird, heißt givenName und der Attributwert ist John. Beim zweiten Attribut wird das SAML Basic Attribute Profile genutzt. Das Attribut heißt LastName und enthält den Wert Doe. Das dritte Attribut hat ein Format, das nicht von SAML definiert ist, sondern von SmithCo. Das CreditLimit des Benutzers ist 500 USD. Die Werte der Attribute können einfache Datentypen sein, wie in den ersten beiden Fällen, oder weiter strukturiertes XML wie im dritten Fall.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Attributsinformationen fallen häufig als Beiprodukt eines Single-Sign-On Vorgangs an oder werden auf explizite Nachfrage bestimmter Attribute übermittelt. SAML Attribute Statements haben den dargestellten Aufbau. Sie können ein oder mehrere Attribute enthalten. Im Beispiel enthält das Attribute Statement drei Attribute beginnend auf Zeile 2, 10 und 16. Alle Attributnamen haben ein Format. Im ersten Fall wird das SAML X.500/LDAP Profile genutzt. Das LDAP Attribut, welches durch OID 2.5.4.42 identifiziert wird, heißt givenName und der Attributwert ist John. Beim zweiten Attribut wird das SAML Basic Attribute Profile genutzt. Das Attribut heißt LastName und enthält den Wert Doe. Das dritte Attribut hat ein Format, das nicht von SAML definiert ist, sondern von SmithCo. Das CreditLimit des Benutzers ist 500 USD. Die Werte der Attribute können einfache Datentypen sein, wie in den ersten beiden Fällen, oder weiter strukturiertes XML wie im dritten Fall.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Ablauf ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Im folgenden Beispiel wird das HTTP Redirect Binding zur Übertragung der Authentifikationsanfrage genutzt, sowie das HTTP POST Binding um die SAML Antwort zu verschicken.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;1) Der Benutzer versucht auf die Ressource des Service Providers zuzugreifen. Er besitzt keine gültige Logon Session und der aktuelle Zustand wird gespeichert. &lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;2) Der Service Provider sendet einen HTTP Redirect (302 oder 303) an den Browser des Benutzers. Der Header enthält als Ziel den Single Sign-On Service des Identity Providers und zwei query Variablen. Eine davon ist RelayState, welche den lokalen Zustand oder eine Referenz darauf enthält. Die andere ist ein SAMLRequest, welcher einen deflate komprimierten Authentication Request enthält.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;3) Vom Identity Provider wird überprüft, ob bereits ein lokaler Sicherheitskontext besteht, welcher die geforderte Authentisierungspolicy erfüllt. Wenn nicht, wird der Benutzer nach Login Daten gefragt.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;4) Der Benutzer führt den Login aus.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;5) Der Identity Provider erstellt eine SAML Assertion, die den aktuellen Sicherheitskontext des Benutzers repräsentiert. Die Assertion wird signiert und in eine SAML Response eingebettet. Diese wird base64 komprimiert und in ein HTML FORM als hidden form control names SAMLResponse eingebettet. Der RelayState wird als zweites control Element eingebettet.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;6) Der Browser führt jetzt eine HTTP POST Anfrage aus mit den entsprechenden in Schritt 5 generierten Daten. Der Service Provider extrahiert den Response Teil und validiert die Signatur der SAML Assertion. Als nächstes wird der Inahlt abgearbeitet und ein lokaler Sicherheitskontext für den Benutzer erstellt. Anschließend wird noch der lokale Zustand, gespeichert in RelayState, wiederhergestellt.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;7) Sollte der Benutzer berechtigt sein die Ressource aufzurufen, wird sie übertragen.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Datenschutz und Sicherheit ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Datenschutz und Sicherheit ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8793&amp;oldid=prev</id>
		<title>Mminor: /* Datenschutz und Sicherheit */</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8793&amp;oldid=prev"/>
		<updated>2010-04-12T11:40:05Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;Datenschutz und Sicherheit&lt;/span&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;en&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Older revision&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Revision as of 11:40, 12 April 2010&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 82:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 82:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Gegenmaßnahmen beinhalten eine Authentisierung auf einem niedrigeren Level beispielsweise mit HTTP over TLS/SSL und Klient seitigen Zertifikaten mit einer vertrauenswürdigen Zertifikats-Autorität. Eine Zurückverfolgung wäre bereits jetzt möglich. Fügt man noch eine Zugangskontrolle hinzu sind DOS-Attacken nur noch von Insidern möglich. Wird eine signierte Anfrage verlangt, reduziert sich dadurch die Asymmetrie zwischen der Arbeit die vom Nachfragenden und Antwortenden erledigt werden. Während nämlich die Verifikation der Signatur nur einen geringen Teil der Arbeit, die vom Antwortenden erledigt wird, entspricht, stellt sie einen sehr großen Anteil an der zu erledigenden Arbeit des Anfrage-Stellers.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Gegenmaßnahmen beinhalten eine Authentisierung auf einem niedrigeren Level beispielsweise mit HTTP over TLS/SSL und Klient seitigen Zertifikaten mit einer vertrauenswürdigen Zertifikats-Autorität. Eine Zurückverfolgung wäre bereits jetzt möglich. Fügt man noch eine Zugangskontrolle hinzu sind DOS-Attacken nur noch von Insidern möglich. Wird eine signierte Anfrage verlangt, reduziert sich dadurch die Asymmetrie zwischen der Arbeit die vom Nachfragenden und Antwortenden erledigt werden. Während nämlich die Verifikation der Signatur nur einen geringen Teil der Arbeit, die vom Antwortenden erledigt wird, entspricht, stellt sie einen sehr großen Anteil an der zu erledigenden Arbeit des Anfrage-Stellers.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Die Anfälligkeit während des Transports bezüglich Belauschens, Veränderns oder eines Man-in-the-Middle Angriffs unterscheidet sich hinsichtlich des verwendeten Bindings. Die Definition für SOAP ist besonders schwach und enthält hierzu keinerlei Vorschriften. &lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;Durch&lt;/del&gt; Verwendung von HTTP over TLS/SSL, möglicherweise mit beidseitigen Zertifikaten, schließt diese Schwachpunkte aber in allen Bindings weitestgehend aus.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Die Anfälligkeit während des Transports bezüglich Belauschens, Veränderns oder eines Man-in-the-Middle Angriffs unterscheidet sich hinsichtlich des verwendeten Bindings. Die Definition für SOAP ist besonders schwach und enthält hierzu keinerlei Vorschriften. &lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;Die&lt;/ins&gt; Verwendung von HTTP over TLS/SSL, möglicherweise mit beidseitigen Zertifikaten, schließt diese Schwachpunkte aber in allen Bindings weitestgehend aus.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Quellen und weiterführende Links ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Quellen und weiterführende Links ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8792&amp;oldid=prev</id>
		<title>Mminor at 11:37, 12 April 2010</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8792&amp;oldid=prev"/>
		<updated>2010-04-12T11:37:11Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;en&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Older revision&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Revision as of 11:37, 12 April 2010&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 2:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 2:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Motivation ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Motivation ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Multi-Domain Web Single Sign-On ist einer der wichtigsten Anwendungsfälle von SAML. Dabei hat der Benutzer eine Login Session, das heißt einen Sicherheitskontext, bei seinem Identity Provider. Dazu muss dieser ein lokales Authentifizierungssystem bereitstellen. Um den Dienst eines Service Providers in Anspruch zu nehmen, ist bei diesem &lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;ein&lt;/del&gt; Authentifizierung notwendig. Ebenso ist bei jedem weiteren Service Provider eine erneute und völlig unabhängige Authentifizierung &lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;notwendig&lt;/del&gt;. &lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;SAML&lt;/del&gt; erlaubt es nun dem Benutzer sich einmal bei seinem Identity Provider zu authentifizieren und jede folgende Authentifizierung beim Service Provider durch den Identity Provider vornehmen zu lassen.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Multi-Domain Web Single Sign-On ist einer der wichtigsten Anwendungsfälle von SAML. Dabei hat der Benutzer eine Login Session, das heißt einen Sicherheitskontext, bei seinem Identity Provider. Dazu muss dieser ein lokales Authentifizierungssystem bereitstellen. Um den Dienst eines Service Providers in Anspruch zu nehmen, ist bei diesem &lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;üblicherweise eine&lt;/ins&gt; Authentifizierung notwendig. Ebenso ist bei jedem weiteren Service Provider eine erneute und völlig unabhängige Authentifizierung &lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;von Nöten&lt;/ins&gt;. &lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;Das Konzept des Single Sign-On&lt;/ins&gt; erlaubt es nun dem Benutzer sich einmal bei seinem Identity Provider zu authentifizieren und jede folgende Authentifizierung beim Service Provider durch den Identity Provider vornehmen zu lassen.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Viele Firmen bieten Single Sign-On Lösungen an. Problematisch ist dabei aber, dass die Sicherheitseigenschaften der auftretenden Interaktionen nicht standardisiert sind und somit jedes Produkt unterschiedlich stark geschützt ist. Des weiteren sind solche Lösungen üblicherweise nicht interoperabel, so dass die Wahl des Produkts eine Einschränkung bei der Wahl von Service und Identity Providern darstellt. Bei SAML sind hingegen Mindestanforderungen bezüglich der Sicherheit für verschiedene Transaktionstypen definiert sowie Interoperabilität durch eine standardisierte Dokumentenstruktur garantiert.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Viele Firmen bieten Single Sign-On Lösungen an. Problematisch ist dabei aber, dass die Sicherheitseigenschaften der auftretenden Interaktionen nicht standardisiert sind und somit jedes Produkt unterschiedlich stark geschützt ist. Des weiteren sind solche Lösungen üblicherweise nicht interoperabel, so dass die Wahl des Produkts eine Einschränkung bei der Wahl von Service und Identity Providern darstellt. Bei SAML sind hingegen Mindestanforderungen bezüglich der Sicherheit für verschiedene Transaktionstypen definiert sowie Interoperabilität durch eine standardisierte Dokumentenstruktur garantiert.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8791&amp;oldid=prev</id>
		<title>Mminor at 11:33, 12 April 2010</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8791&amp;oldid=prev"/>
		<updated>2010-04-12T11:33:34Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;en&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Older revision&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Revision as of 11:33, 12 April 2010&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 1:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 1:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;SAML, die Security Assertion Markup Language, ist ein von OASIS standardisiertes XML-Framework zum Austausch von Sicherheitsinformationen. Es wird eine Dokumentenstruktur für Sicherheitsinformationen definiert, die die Interaktionen zwischen verschiedenen unabhängigen Services erlaubt. Dabei werden Sicherheitsbehauptungen, so genannte assertions benutzt. Teil des Standards sind weiterhin eine Anzahl von Request/Response-Protokollen für unterschiedliche Anwendungsfälle.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;SAML, die Security Assertion Markup Language, ist ein von OASIS standardisiertes XML-Framework zum Austausch von Sicherheitsinformationen. Es wird eine Dokumentenstruktur für Sicherheitsinformationen definiert, die die Interaktionen zwischen verschiedenen unabhängigen Services erlaubt. Dabei werden Sicherheitsbehauptungen, so genannte assertions benutzt. Teil des Standards sind weiterhin eine Anzahl von Request/Response-Protokollen für unterschiedliche Anwendungsfälle.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== &lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;Warum SAML?&lt;/del&gt; ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== &lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;Motivation&lt;/ins&gt; ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Multi-Domain Web Single Sign-On ist einer der wichtigsten Anwendungsfälle von SAML. Dabei hat der Benutzer eine Login Session, das heißt einen Sicherheitskontext, bei seinem Identity Provider. Dazu muss dieser ein lokales Authentifizierungssystem bereitstellen. Um den Dienst eines Service Providers in Anspruch zu nehmen, ist bei diesem ein Authentifizierung notwendig. Ebenso ist bei jedem weiteren Service Provider eine erneute und völlig unabhängige Authentifizierung notwendig. SAML erlaubt es nun dem Benutzer sich einmal bei seinem Identity Provider zu authentifizieren und jede folgende Authentifizierung beim Service Provider durch den Identity Provider vornehmen zu lassen.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Multi-Domain Web Single Sign-On ist einer der wichtigsten Anwendungsfälle von SAML. Dabei hat der Benutzer eine Login Session, das heißt einen Sicherheitskontext, bei seinem Identity Provider. Dazu muss dieser ein lokales Authentifizierungssystem bereitstellen. Um den Dienst eines Service Providers in Anspruch zu nehmen, ist bei diesem ein Authentifizierung notwendig. Ebenso ist bei jedem weiteren Service Provider eine erneute und völlig unabhängige Authentifizierung notwendig. SAML erlaubt es nun dem Benutzer sich einmal bei seinem Identity Provider zu authentifizieren und jede folgende Authentifizierung beim Service Provider durch den Identity Provider vornehmen zu lassen.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8790&amp;oldid=prev</id>
		<title>Mminor: /* Warum SAML? */</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8790&amp;oldid=prev"/>
		<updated>2010-04-12T11:32:45Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;Warum SAML?&lt;/span&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;en&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Older revision&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Revision as of 11:32, 12 April 2010&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 4:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 4:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Multi-Domain Web Single Sign-On ist einer der wichtigsten Anwendungsfälle von SAML. Dabei hat der Benutzer eine Login Session, das heißt einen Sicherheitskontext, bei seinem Identity Provider. Dazu muss dieser ein lokales Authentifizierungssystem bereitstellen. Um den Dienst eines Service Providers in Anspruch zu nehmen, ist bei diesem ein Authentifizierung notwendig. Ebenso ist bei jedem weiteren Service Provider eine erneute und völlig unabhängige Authentifizierung notwendig. SAML erlaubt es nun dem Benutzer sich einmal bei seinem Identity Provider zu authentifizieren und jede folgende Authentifizierung beim Service Provider durch den Identity Provider vornehmen zu lassen.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Multi-Domain Web Single Sign-On ist einer der wichtigsten Anwendungsfälle von SAML. Dabei hat der Benutzer eine Login Session, das heißt einen Sicherheitskontext, bei seinem Identity Provider. Dazu muss dieser ein lokales Authentifizierungssystem bereitstellen. Um den Dienst eines Service Providers in Anspruch zu nehmen, ist bei diesem ein Authentifizierung notwendig. Ebenso ist bei jedem weiteren Service Provider eine erneute und völlig unabhängige Authentifizierung notwendig. SAML erlaubt es nun dem Benutzer sich einmal bei seinem Identity Provider zu authentifizieren und jede folgende Authentifizierung beim Service Provider durch den Identity Provider vornehmen zu lassen.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Viele Firmen bieten Single Sign-On Lösungen an. Problematisch ist dabei aber, dass die Sicherheitseigenschaften der auftretenden Interaktionen nicht standardisiert sind und somit jedes Produkt unterschiedlich stark geschützt ist. Des weiteren sind solche Lösungen üblicherweise nicht interoperabel, so dass die Wahl des Produkts eine Einschränkung bei Wahl von Service und Identity Providern darstellt. Bei SAML sind hingegen Mindestanforderungen bezüglich der Sicherheit für verschiedene Transaktionstypen definiert sowie Interoperabilität durch eine standardisierte Dokumentenstruktur garantiert.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Viele Firmen bieten Single Sign-On Lösungen an. Problematisch ist dabei aber, dass die Sicherheitseigenschaften der auftretenden Interaktionen nicht standardisiert sind und somit jedes Produkt unterschiedlich stark geschützt ist. Des weiteren sind solche Lösungen üblicherweise nicht interoperabel, so dass die Wahl des Produkts eine Einschränkung bei&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt; der&lt;/ins&gt; Wahl von Service und Identity Providern darstellt. Bei SAML sind hingegen Mindestanforderungen bezüglich der Sicherheit für verschiedene Transaktionstypen definiert sowie Interoperabilität durch eine standardisierte Dokumentenstruktur garantiert.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Konzepte ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Konzepte ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8789&amp;oldid=prev</id>
		<title>Mminor: /* Datenschutz und Sicherheit */</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8789&amp;oldid=prev"/>
		<updated>2010-04-12T11:23:25Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;Datenschutz und Sicherheit&lt;/span&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;en&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Older revision&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Revision as of 11:23, 12 April 2010&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 82:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 82:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Gegenmaßnahmen beinhalten eine Authentisierung auf einem niedrigeren Level beispielsweise mit HTTP over TLS/SSL und Klient seitigen Zertifikaten mit einer vertrauenswürdigen Zertifikats-Autorität. Eine Zurückverfolgung wäre bereits jetzt möglich. Fügt man noch eine Zugangskontrolle hinzu sind DOS-Attacken nur noch von Insidern möglich. Wird eine signierte Anfrage verlangt, reduziert sich dadurch die Asymmetrie zwischen der Arbeit die vom Nachfragenden und Antwortenden erledigt werden. Während nämlich die Verifikation der Signatur nur einen geringen Teil der Arbeit, die vom Antwortenden erledigt wird, entspricht, stellt sie einen sehr großen Anteil an der zu erledigenden Arbeit des Anfrage-Stellers.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Gegenmaßnahmen beinhalten eine Authentisierung auf einem niedrigeren Level beispielsweise mit HTTP over TLS/SSL und Klient seitigen Zertifikaten mit einer vertrauenswürdigen Zertifikats-Autorität. Eine Zurückverfolgung wäre bereits jetzt möglich. Fügt man noch eine Zugangskontrolle hinzu sind DOS-Attacken nur noch von Insidern möglich. Wird eine signierte Anfrage verlangt, reduziert sich dadurch die Asymmetrie zwischen der Arbeit die vom Nachfragenden und Antwortenden erledigt werden. Während nämlich die Verifikation der Signatur nur einen geringen Teil der Arbeit, die vom Antwortenden erledigt wird, entspricht, stellt sie einen sehr großen Anteil an der zu erledigenden Arbeit des Anfrage-Stellers.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Die Anfälligkeit während des Transports bezüglich Belauschens, Veränderns oder &lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;einen&lt;/del&gt; Man-in-the-Middle Angriffs unterscheidet sich hinsichtlich des verwendeten Bindings. Die Definition für SOAP ist besonders schwach und enthält hierzu keinerlei Vorschriften. Durch Verwendung von HTTP over TLS/SSL, möglicherweise mit beidseitigen Zertifikaten, schließt diese Schwachpunkte aber in allen Bindings weitestgehend aus.&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt; &lt;/del&gt;&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Die Anfälligkeit während des Transports bezüglich Belauschens, Veränderns oder &lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;eines&lt;/ins&gt; Man-in-the-Middle Angriffs unterscheidet sich hinsichtlich des verwendeten Bindings. Die Definition für SOAP ist besonders schwach und enthält hierzu keinerlei Vorschriften. Durch Verwendung von HTTP over TLS/SSL, möglicherweise mit beidseitigen Zertifikaten, schließt diese Schwachpunkte aber in allen Bindings weitestgehend aus.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Quellen und weiterführende Links ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Quellen und weiterführende Links ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8788&amp;oldid=prev</id>
		<title>Mminor at 11:20, 12 April 2010</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8788&amp;oldid=prev"/>
		<updated>2010-04-12T11:20:20Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;en&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Older revision&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Revision as of 11:20, 12 April 2010&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 1:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 1:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;SAML, die Security Assertion Markup Language, ist ein von OASIS standardisiertes XML-Framework zum Austausch von Sicherheitsinformationen. Es wird eine Dokumentenstruktur für Sicherheitsinformationen definiert, die die Interaktionen zwischen verschiedenen unabhängigen Services erlaubt. Dabei werden Sicherheitsbehauptungen, so genannte assertions benutzt. Teil des Standards sind weiterhin eine Anzahl von Request/Response-Protokollen für unterschiedliche Anwendungsfälle.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;SAML, die Security Assertion Markup Language, ist ein XML-basiertes Framework zum Austausch von Authentizierungs- und Authorisierungsdaten zwischen verschiedenen Sicherheitsdomänen. Der Austausch findet zwischen einem Service Provider und einem Identity Provider statt. Es wird angenommen, dass der Prinzipal bei mindestens einem Identity Provider bekannt ist. Vom Identity Provider wird erwartet, dass er ein lokales Authentizierungssystem bereitstellt. Der Service Provider verlässt sich auf den Identity Provider zur Identifizierung des Prinzipals. Auf eine Anfrage des Prinzipals erstellt der Identity Provider eine SAML assertion für den Service Provider. Anhand dieser Assertion kann der Service Provider eine Zugangsentscheidung treffen.&lt;/div&gt;&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-added&quot;&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Warum SAML? ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Multi-Domain Web Single Sign-On ist einer der wichtigsten Anwendungsfälle von SAML. Dabei hat der Benutzer eine Login Session, das heißt einen Sicherheitskontext, bei seinem Identity Provider. Dazu muss dieser ein lokales Authentifizierungssystem bereitstellen. Um den Dienst eines Service Providers in Anspruch zu nehmen, ist bei diesem ein Authentifizierung notwendig. Ebenso ist bei jedem weiteren Service Provider eine erneute und völlig unabhängige Authentifizierung notwendig. SAML erlaubt es nun dem Benutzer sich einmal bei seinem Identity Provider zu authentifizieren und jede folgende Authentifizierung beim Service Provider durch den Identity Provider vornehmen zu lassen.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Viele Firmen bieten Single Sign-On Lösungen an. Problematisch ist dabei aber, dass die Sicherheitseigenschaften der auftretenden Interaktionen nicht standardisiert sind und somit jedes Produkt unterschiedlich stark geschützt ist. Des weiteren sind solche Lösungen üblicherweise nicht interoperabel, so dass die Wahl des Produkts eine Einschränkung bei Wahl von Service und Identity Providern darstellt. Bei SAML sind hingegen Mindestanforderungen bezüglich der Sicherheit für verschiedene Transaktionstypen definiert sowie Interoperabilität durch eine standardisierte Dokumentenstruktur garantiert.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Konzepte ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Konzepte ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;SAML besteht aus mehreren aufeinander aufbauenden Komponenten. Diese erlauben, wenn zusammengesetzt, eine Vielzahl von Anwendungsfällen. SAML Assertions beinhalten Aussagen einer Partei über ein Subjekt. Beispielsweise könnte eine Assertion aussagen, dass das Subjekt John Doe heißt und die E-Mail Adresse john.doe@example.com hat. Solche Assertions werden meist nur basierend auf einer Anfrage erstellt, können aber unter bestimmten Umständen auch initial an den Empfänger gesendet werden. Es gibt drei verschiedene Statements: Authentication, Attribute, Authorization Decision Statement. Die SAML Protokolle definieren Anfragen und Antworten einer korrekten Kommunikation mithilfe von SAML-Werkzeugen. Es gibt sechs verschiedene SAML-Protokolle, dazu gehört das Authentication Request Protocol, welches Anwendung im Web Single Sign-On Fall findet. &lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;Weiter&lt;/del&gt; wichtige Protokolle sind das Artifact Resolution Protocol und das Single Logout Protocol. Durch SAML-Bindings wird der Transport der Nachrichten selbst organisiert, beispielsweise HTTP oder SOAP. Es werden von SAML 6 Bindings definiert. Profile haben bei SAML zwei Bedeutungen. Zum einen versteht man darunter eine Kombination beziehungsweise Einschränkung der zugrunde liegenden Komponenten für einen bestimmten Anwendungsfall. Dazu gehören 5 Single Sign-On und drei einzelne Profile. Zum anderen versteht man unter einem SAML Profil einen definierten Satz von Regeln zur Abbildung von Attributen aus andern Systemen. Beispielsweise wie Attribute aus einem LDAP-System in einer SAML-Assertion als Attribut abgebildet werden können.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;SAML besteht aus mehreren aufeinander aufbauenden Komponenten. Diese erlauben, wenn zusammengesetzt, eine Vielzahl von Anwendungsfällen. SAML Assertions beinhalten Aussagen einer Partei über ein Subjekt. Beispielsweise könnte eine Assertion aussagen, dass das Subjekt John Doe heißt und die E-Mail Adresse john.doe@example.com hat. Solche Assertions werden meist nur basierend auf einer Anfrage erstellt, können aber unter bestimmten Umständen auch initial an den Empfänger gesendet werden. Es gibt drei verschiedene Statements: Authentication, Attribute, Authorization Decision Statement. Die SAML Protokolle definieren Anfragen und Antworten einer korrekten Kommunikation mithilfe von SAML-Werkzeugen. Es gibt sechs verschiedene SAML-Protokolle, dazu gehört das Authentication Request Protocol, welches Anwendung im Web Single Sign-On Fall findet. &lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;Weitere&lt;/ins&gt; wichtige Protokolle sind das Artifact Resolution Protocol und das Single Logout Protocol. Durch SAML-Bindings wird der Transport der Nachrichten selbst organisiert, beispielsweise HTTP oder SOAP. Es werden von SAML 6 Bindings definiert. Profile haben bei SAML zwei Bedeutungen. Zum einen versteht man darunter eine Kombination beziehungsweise Einschränkung der zugrunde liegenden Komponenten für einen bestimmten Anwendungsfall. Dazu gehören 5 Single Sign-On und drei einzelne Profile. Zum anderen versteht man unter einem SAML Profil einen definierten Satz von Regeln zur Abbildung von Attributen aus andern Systemen. Beispielsweise wie Attribute aus einem LDAP-System in einer SAML-Assertion als Attribut abgebildet werden können.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== SAML-Assertion ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== SAML-Assertion ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 69:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Line 74:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Attributsinformationen fallen häufig als Beiprodukt eines Single-Sign-On Vorgangs an oder werden auf explizite Nachfrage bestimmter Attribute übermittelt. SAML Attribute Statements haben den dargestellten Aufbau. Sie können ein oder mehrere Attribute enthalten. Im Beispiel enthält das Attribute Statement drei Attribute beginnend auf Zeile 2, 10 und 16. Alle Attributnamen haben ein Format. Im ersten Fall wird das SAML X.500/LDAP Profile genutzt. Das LDAP Attribut, welches durch OID 2.5.4.42 identifiziert wird, heißt givenName und der Attributwert ist John. Beim zweiten Attribut wird das SAML Basic Attribute Profile genutzt. Das Attribut heißt LastName und enthält den Wert Doe. Das dritte Attribut hat ein Format, das nicht von SAML definiert ist, sondern von SmithCo. Das CreditLimit des Benutzers ist 500 USD. Die Werte der Attribute können einfache Datentypen sein, wie in den ersten beiden Fällen, oder weiter strukturiertes XML wie im dritten Fall.&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Attributsinformationen fallen häufig als Beiprodukt eines Single-Sign-On Vorgangs an oder werden auf explizite Nachfrage bestimmter Attribute übermittelt. SAML Attribute Statements haben den dargestellten Aufbau. Sie können ein oder mehrere Attribute enthalten. Im Beispiel enthält das Attribute Statement drei Attribute beginnend auf Zeile 2, 10 und 16. Alle Attributnamen haben ein Format. Im ersten Fall wird das SAML X.500/LDAP Profile genutzt. Das LDAP Attribut, welches durch OID 2.5.4.42 identifiziert wird, heißt givenName und der Attributwert ist John. Beim zweiten Attribut wird das SAML Basic Attribute Profile genutzt. Das Attribut heißt LastName und enthält den Wert Doe. Das dritte Attribut hat ein Format, das nicht von SAML definiert ist, sondern von SmithCo. Das CreditLimit des Benutzers ist 500 USD. Die Werte der Attribute können einfache Datentypen sein, wie in den ersten beiden Fällen, oder weiter strukturiertes XML wie im dritten Fall.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Datenschutz und Sicherheit ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Auf dem Level der Assertions gibt es wenige Sicherheitsbedenken, da die meisten Probleme während der Kommunikation im Request/Response Protocol auftauchen. Der Empfänger muss natürlich jegliche Gültigkeitsintervalle der Assertions und Beschränkungen bezüglich &amp;lt;OneTimeUse&amp;gt; Elementen einhalten. Eine Problematik sollte jedoch im Hinterkopf behalten werden: Sobald die Assertion einmal abgesendet ist, befindet sie sich außer Kontrolle des Ausstellers. Dies bedeutet, dass der Aussteller keine Kontrolle darüber hat, wie lange eine Assertion im System des Benutzers verweilt oder welchen anderen Parteien die Assertion übermittelt wird. Bei der Ausstellung muss also genau bedacht werden, welche Informationen der Assertion hinzugefügt werden und welche nicht.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Das SAML-Protokoll ist anfällig für Denial of Service Attacken. Das liegt darin begründet, dass die Handhabung eines SAML-Requests eine aufwendige Operation sein kann. Die Nachricht muss geparst werden, üblicherweise durch Aufbau eines DOM-Baums. Es muss eine Datenbank beziehungsweise Assertion Suche durchgeführt werden. Eine Antwort-Nachricht muss konstruiert werden und es müssen möglicherweise mehrere Signierungen vorgenommen werden. Der Aufwand des Anfragen erzeugenden Angreifers ist also weit geringer als die Handhabung der eingehenden Anfragen.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Gegenmaßnahmen beinhalten eine Authentisierung auf einem niedrigeren Level beispielsweise mit HTTP over TLS/SSL und Klient seitigen Zertifikaten mit einer vertrauenswürdigen Zertifikats-Autorität. Eine Zurückverfolgung wäre bereits jetzt möglich. Fügt man noch eine Zugangskontrolle hinzu sind DOS-Attacken nur noch von Insidern möglich. Wird eine signierte Anfrage verlangt, reduziert sich dadurch die Asymmetrie zwischen der Arbeit die vom Nachfragenden und Antwortenden erledigt werden. Während nämlich die Verifikation der Signatur nur einen geringen Teil der Arbeit, die vom Antwortenden erledigt wird, entspricht, stellt sie einen sehr großen Anteil an der zu erledigenden Arbeit des Anfrage-Stellers.&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty diff-side-deleted&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Die Anfälligkeit während des Transports bezüglich Belauschens, Veränderns oder einen Man-in-the-Middle Angriffs unterscheidet sich hinsichtlich des verwendeten Bindings. Die Definition für SOAP ist besonders schwach und enthält hierzu keinerlei Vorschriften. Durch Verwendung von HTTP over TLS/SSL, möglicherweise mit beidseitigen Zertifikaten, schließt diese Schwachpunkte aber in allen Bindings weitestgehend aus. &lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Quellen und weiterführende Links ==&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;== Quellen und weiterführende Links ==&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
	<entry>
		<id>https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8740&amp;oldid=prev</id>
		<title>Mminor at 20:55, 25 January 2010</title>
		<link rel="alternate" type="text/html" href="https://sarwiki.informatik.hu-berlin.de/index.php?title=SAML&amp;diff=8740&amp;oldid=prev"/>
		<updated>2010-01-25T20:55:06Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;New page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;SAML, die Security Assertion Markup Language, ist ein XML-basiertes Framework zum Austausch von Authentizierungs- und Authorisierungsdaten zwischen verschiedenen Sicherheitsdomänen. Der Austausch findet zwischen einem Service Provider und einem Identity Provider statt. Es wird angenommen, dass der Prinzipal bei mindestens einem Identity Provider bekannt ist. Vom Identity Provider wird erwartet, dass er ein lokales Authentizierungssystem bereitstellt. Der Service Provider verlässt sich auf den Identity Provider zur Identifizierung des Prinzipals. Auf eine Anfrage des Prinzipals erstellt der Identity Provider eine SAML assertion für den Service Provider. Anhand dieser Assertion kann der Service Provider eine Zugangsentscheidung treffen.&lt;br /&gt;
&lt;br /&gt;
== Konzepte ==&lt;br /&gt;
SAML besteht aus mehreren aufeinander aufbauenden Komponenten. Diese erlauben, wenn zusammengesetzt, eine Vielzahl von Anwendungsfällen. SAML Assertions beinhalten Aussagen einer Partei über ein Subjekt. Beispielsweise könnte eine Assertion aussagen, dass das Subjekt John Doe heißt und die E-Mail Adresse john.doe@example.com hat. Solche Assertions werden meist nur basierend auf einer Anfrage erstellt, können aber unter bestimmten Umständen auch initial an den Empfänger gesendet werden. Es gibt drei verschiedene Statements: Authentication, Attribute, Authorization Decision Statement. Die SAML Protokolle definieren Anfragen und Antworten einer korrekten Kommunikation mithilfe von SAML-Werkzeugen. Es gibt sechs verschiedene SAML-Protokolle, dazu gehört das Authentication Request Protocol, welches Anwendung im Web Single Sign-On Fall findet. Weiter wichtige Protokolle sind das Artifact Resolution Protocol und das Single Logout Protocol. Durch SAML-Bindings wird der Transport der Nachrichten selbst organisiert, beispielsweise HTTP oder SOAP. Es werden von SAML 6 Bindings definiert. Profile haben bei SAML zwei Bedeutungen. Zum einen versteht man darunter eine Kombination beziehungsweise Einschränkung der zugrunde liegenden Komponenten für einen bestimmten Anwendungsfall. Dazu gehören 5 Single Sign-On und drei einzelne Profile. Zum anderen versteht man unter einem SAML Profil einen definierten Satz von Regeln zur Abbildung von Attributen aus andern Systemen. Beispielsweise wie Attribute aus einem LDAP-System in einer SAML-Assertion als Attribut abgebildet werden können.&lt;br /&gt;
&lt;br /&gt;
== SAML-Assertion ==&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
 1: &amp;lt;saml:Assertion xmlns:saml=&amp;quot;urn:oasis:names:tc:SAML:2.0:assertion&amp;quot;&lt;br /&gt;
 2:   Version=&amp;quot;2.0&amp;quot;&lt;br /&gt;
 3:   IssueInstant=&amp;quot;2005-01-31T12:00:00Z&amp;quot;&amp;gt;&lt;br /&gt;
 4:   &amp;lt;saml:Issuer Format=urn:oasis:names:SAML:2.0:nameid-format:entity&amp;gt;&lt;br /&gt;
 5:     http://idp.example.org&lt;br /&gt;
 6:   &amp;lt;/saml:Issuer&amp;gt;&lt;br /&gt;
 7:   &amp;lt;saml:Subject&amp;gt;&lt;br /&gt;
 8:     &amp;lt;saml:NameID&lt;br /&gt;
 9:       Format=&amp;quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&amp;quot;&amp;gt;&lt;br /&gt;
10:         j.doe@example.com&lt;br /&gt;
11:     &amp;lt;/saml:NameID&amp;gt;&lt;br /&gt;
12:   &amp;lt;/saml:Subject&amp;gt;&lt;br /&gt;
13:   &amp;lt;saml:Conditions&lt;br /&gt;
14:     NotBefore=&amp;quot;2005-01-31T12:00:00Z&amp;quot;&lt;br /&gt;
15:     NotOnOrAfter=&amp;quot;2005-01-31T12:10:00Z&amp;quot;&amp;gt;&lt;br /&gt;
16:   &amp;lt;/saml:Conditions&amp;gt;&lt;br /&gt;
17:   &amp;lt;saml:AuthnStatement&lt;br /&gt;
18:     AuthnInstant=&amp;quot;2005-01-31T12:00:00Z&amp;quot; SessionIndex=&amp;quot;67775277772&amp;quot;&amp;gt;&lt;br /&gt;
19:     &amp;lt;saml:AuthnContext&amp;gt;&lt;br /&gt;
20:       &amp;lt;saml:AuthnContextClassRef&amp;gt;&lt;br /&gt;
21:         urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport&lt;br /&gt;
22:       &amp;lt;/saml:AuthnContextClassRef&amp;gt;&lt;br /&gt;
23:     &amp;lt;/saml:AuthnContext&amp;gt;&lt;br /&gt;
24:   &amp;lt;/saml:AuthnStatement&amp;gt;&lt;br /&gt;
25: &amp;lt;/saml:Assertion&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die dargestellte Assertion enthält ein einzelnes Authentication Statement:&lt;br /&gt;
*Zeile 1 beginnt die Assertion und enthält die Deklaration des SAML-Assertion Namespace.&lt;br /&gt;
*Die Zeilen 2 bis 6 enthalten Metadaten der Assertion: welche Version von SAML benutzt wird, wann die Assertion erstellt wurde und wer sie erstellt hat.&lt;br /&gt;
*Die Zeilen 7 bis 12 enthalten Informationen über das Subjekt der Assertion. Es hat einen Name Identifier, dessen Wert j.doe@example.com ist und ein bestimmtes Format besitzt.&lt;br /&gt;
*Die Zeilen 13 bis 16 geben die Gültigkeit der Assertion an. Diese Assertion war gültig von 31.01.2005 12:00 mittags UTC bis 10 Minuten später.&lt;br /&gt;
*Zeilen 17 bis 24 enthalten das Authentication Statement. Das Subjekt wurde zur angegebenen Zeit durch einen Passwort gesicherten Transport Mechanismus, zum Beispiel Eingabe von Benutzername und Passwort Eingabe in einer SSL- gesicherten Browser-Session, authentifiziert. Außerdem angegeben ist die Zeit zu der die Authentisierung stattgefunden hat.&lt;br /&gt;
&lt;br /&gt;
== Attribute Statement ==&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
 1: &amp;lt;saml:AttributeStatement&amp;gt;&lt;br /&gt;
 2:   &amp;lt;saml:Attribute&lt;br /&gt;
 3:      xmlns:x500=&amp;quot;urn:oasis:names:tc:SAML:2.0:profiles:attribute:X500&amp;quot;&lt;br /&gt;
 4:      NameFormat=&amp;quot;urn:oasis:names:tc:SAML:2.0:attrname-format:uri&amp;quot;&lt;br /&gt;
 5:      Name=&amp;quot;urn:oid:2.5.4.42&amp;quot; &lt;br /&gt;
 6:      FriendlyName=&amp;quot;givenName&amp;quot;&amp;gt;&lt;br /&gt;
 7:      &amp;lt;saml:AttributeValue xsi:type=&amp;quot;xs:string&amp;quot;&lt;br /&gt;
 8:        x500:Encoding=&amp;quot;LDAP&amp;quot;&amp;gt;John&amp;lt;/saml:AttributeValue&amp;gt;&lt;br /&gt;
 9:   &amp;lt;/saml:Attribute&amp;gt;&lt;br /&gt;
10:   &amp;lt;saml:Attribute &lt;br /&gt;
11:     NameFormat=&amp;quot;urn:oasis:names:tc:SAML:2.0:attrname-format:basic&amp;quot;&lt;br /&gt;
12:     Name=&amp;quot;LastName&amp;quot;&amp;gt;&lt;br /&gt;
13:     &amp;lt;saml:AttributeValue&lt;br /&gt;
14:       xsi:type=&amp;quot;xs:string&amp;quot;&amp;gt;Doe&amp;lt;/saml:AttributeValue&amp;gt;&lt;br /&gt;
15:   &amp;lt;/saml:Attribute&amp;gt;&lt;br /&gt;
16:   &amp;lt;saml:Attribute&lt;br /&gt;
17:     NameFormat=&amp;quot;http://smithco.com/attr-formats&amp;quot;&lt;br /&gt;
18:     Name=&amp;quot;CreditLimit&amp;quot;&amp;gt;&lt;br /&gt;
19:     xmlns:smithco=&amp;quot;http://www.smithco.com/smithco-schema.xsd&amp;quot;&lt;br /&gt;
20:     &amp;lt;saml:AttributeValue xsi:type=&amp;quot;smithco:type&amp;quot;&amp;quot;&amp;gt;&lt;br /&gt;
21:       &amp;lt;smithco:amount currency=&amp;quot;USD&amp;quot;&amp;gt;500.00&amp;lt;/smithco:amount&amp;gt;&lt;br /&gt;
22:     &amp;lt;/saml:AttributeValue&amp;gt;&lt;br /&gt;
23:   &amp;lt;/saml:Attribute&amp;gt;&lt;br /&gt;
24: &amp;lt;/saml:AttributeStatement&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Attributsinformationen fallen häufig als Beiprodukt eines Single-Sign-On Vorgangs an oder werden auf explizite Nachfrage bestimmter Attribute übermittelt. SAML Attribute Statements haben den dargestellten Aufbau. Sie können ein oder mehrere Attribute enthalten. Im Beispiel enthält das Attribute Statement drei Attribute beginnend auf Zeile 2, 10 und 16. Alle Attributnamen haben ein Format. Im ersten Fall wird das SAML X.500/LDAP Profile genutzt. Das LDAP Attribut, welches durch OID 2.5.4.42 identifiziert wird, heißt givenName und der Attributwert ist John. Beim zweiten Attribut wird das SAML Basic Attribute Profile genutzt. Das Attribut heißt LastName und enthält den Wert Doe. Das dritte Attribut hat ein Format, das nicht von SAML definiert ist, sondern von SmithCo. Das CreditLimit des Benutzers ist 500 USD. Die Werte der Attribute können einfache Datentypen sein, wie in den ersten beiden Fällen, oder weiter strukturiertes XML wie im dritten Fall.&lt;br /&gt;
&lt;br /&gt;
== Quellen und weiterführende Links ==&lt;br /&gt;
*[http://www.oasis-open.org/committees/download.php/27819/sstc-saml-tech-overview-2.0-cd-02.pdf SAML Technical Overview]&lt;br /&gt;
*[http://docs.oasis-open.org/security/saml/v2.0/saml-core-2.0-os.pdf SAML Assertions and Protocols]&lt;br /&gt;
*[http://docs.oasis-open.org/security/saml/v2.0/saml-bindings-2.0-os.pdf SAML Bindings]&lt;br /&gt;
*[http://docs.oasis-open.org/security/saml/v2.0/saml-profiles-2.0-os.pdf SAML Profiles]&lt;br /&gt;
*[http://docs.oasis-open.org/security/saml/v2.0/saml-sec-consider-2.0-os.pdf SAML Security and Privacy Considerations]&lt;/div&gt;</summary>
		<author><name>Mminor</name></author>
	</entry>
</feed>