SAML 2.0 là gì? Hướng dẫn đầy đủ về SSO an toàn

Oliver Kingsley

Oliver Kingsley

26 tháng 3 2026

SAML 2.0 là gì? Hướng dẫn đầy đủ về SSO an toàn

Apidog cho doanh nghiệp

Triển khai tại chỗ

SSO & RBAC

Tuân thủ SOC 2

Khám phá Apidog Enterprise

Trong bối cảnh kỹ thuật số ngày nay, xác thực liền mạch và an toàn trở nên quan trọng hơn bao giờ hết. Nhưng SAML 2.0 là gì, và tại sao các chuyên gia IT và API lại dựa vào nó để kích hoạt đăng nhập một lần (SSO) hiện đại? Trong hướng dẫn toàn diện này, chúng ta sẽ phân tích SAML 2.0 là gì, cách thức hoạt động, kiến trúc và các ví dụ thực tế của nó, cũng như cách các công cụ như Apidog có thể giúp các nhà phát triển API tích hợp SAML 2.0 vào quy trình làm việc của họ.

nút

SAML 2.0 là gì? Một định nghĩa rõ ràng

SAML 2.0 là viết tắt của Security Assertion Markup Language phiên bản 2.0. Đây là một tiêu chuẩn mở được phát triển bởi OASIS (Organization for the Advancement of Structured Information Standards) cho phép trao đổi dữ liệu xác thực và ủy quyền an toàn, dựa trên XML giữa các bên—chủ yếu là giữa nhà cung cấp danh tính (IdP) và nhà cung cấp dịch vụ (SP).

Về cơ bản, SAML 2.0 cho phép người dùng truy cập nhiều ứng dụng web chỉ với một lần đăng nhập, một quy trình được gọi là đăng nhập một lần (SSO). Thay vì yêu cầu người dùng quản lý các tên người dùng và mật khẩu riêng biệt cho từng dịch vụ, SAML 2.0 ủy quyền xác thực cho một nhà cung cấp danh tính đáng tin cậy, sau đó nhà cung cấp này sẽ gửi một xác nhận an toàn đến ứng dụng mục tiêu, xác nhận danh tính của người dùng.

Tại sao SAML 2.0 lại quan trọng?

SAML 2.0 là rất cần thiết cho các tổ chức muốn:

Cho dù bạn đang xây dựng nền tảng SaaS, cổng thông tin doanh nghiệp hay tích hợp với API của bên thứ ba, SAML 2.0 được coi là tiêu chuẩn vàng cho quản lý danh tính liên kết.

SAML 2.0 hoạt động như thế nào? Tổng quan từng bước

1. Các thành phần chính của SAML 2.0

Để hiểu đầy đủ SAML 2.0 là gì, điều quan trọng là phải biết các thành phần chính của nó:

2. Luồng xác thực SAML 2.0

Đây là những gì xảy ra trong một phiên SSO SAML 2.0 điển hình:

Sơ đồ:

User --> SP --> IdP --> User --> SP

(Mỗi mũi tên đại diện cho việc trao đổi thông báo SAML 2.0.)

Tìm hiểu sâu: Xác nhận và Giao thức SAML 2.0

Xác nhận SAML là gì?

Xác nhận SAML là một tài liệu XML truyền tải an toàn thông tin xác thực, thuộc tính và ủy quyền. Có ba loại chính:

Ví dụ về Xác nhận SAML 2.0 (XML):


  
    john.doe@example.com
  
  
    
      admin
    
  

Các liên kết và giao thức SAML 2.0

SAML 2.0 so với SAML 1.1: Có gì mới?

Nếu bạn đang tự hỏi điều gì làm cho SAML 2.0 khác biệt, đây là những cải tiến chính so với SAML 1.1:

Các ứng dụng thực tế của SAML 2.0

SAML 2.0 trong SSO doanh nghiệp

Các tổ chức lớn sử dụng SAML 2.0 để cung cấp SSO trên hàng chục — hoặc thậm chí hàng trăm — ứng dụng nội bộ và ứng dụng đám mây. Ví dụ, đăng nhập vào một bảng điều khiển công ty sẽ tự động cấp quyền truy cập vào các cổng thông tin nhân sự, CRM và các công cụ quản lý dự án, tất cả là nhờ SAML 2.0.

SAML 2.0 trong tích hợp SaaS

Nhiều nhà cung cấp SaaS (như Salesforce, Google Workspace và Microsoft 365) hỗ trợ SAML 2.0 như một cách để các doanh nghiệp tích hợp các nhà cung cấp danh tính của riêng họ, đảm bảo rằng danh tính người dùng vẫn nằm dưới sự kiểm soát của tổ chức.

SAML 2.0 trong bảo mật và phát triển API

Mặc dù SAML 2.0 chủ yếu được sử dụng cho SSO dựa trên trình duyệt, việc hiểu biết về SAML 2.0 là rất quan trọng đối với các nhà phát triển API xây dựng tích hợp backend, đặc biệt khi làm việc với các yêu cầu xác thực liên kết.

Mẹo: Các công cụ như Apidog giúp dễ dàng hơn trong việc tài liệu hóa, kiểm thử và tạo giả API tương tác với các luồng SAML 2.0. Khi thiết kế API phải chấp nhận hoặc xác thực các xác nhận SAML, phương pháp tiếp cận dựa trên lược đồ của Apidog đảm bảo tính nhất quán và rõ ràng.

nút

Triển khai SAML 2.0 trong các hệ thống của bạn

Các bước để tích hợp SAML 2.0

1. Chọn Nhà cung cấp danh tính (IdP): Các tùy chọn bao gồm Okta, Azure AD, Auth0 và các nhà cung cấp khác.

2. Cấu hình SAML 2.0 trên Nhà cung cấp dịch vụ (SP) của bạn: Đăng ký siêu dữ liệu, thiết lập điểm cuối và xử lý các xác nhận SAML.

3. Ánh xạ thuộc tính người dùng: Quyết định dữ liệu người dùng nào bạn sẽ truyền trong xác nhận.

4. Kiểm thử và xác thực luồng: Sử dụng các công cụ và môi trường thử nghiệm để đảm bảo xác thực an toàn, đáng tin cậy.

Mẹo chuyên nghiệp: Apidog có thể giúp bạn thiết kế và tài liệu hóa các API xác thực của mình, bao gồm các điểm cuối tương tác với SAML 2.0, giúp việc hợp tác giữa các nhà phát triển và đội ngũ bảo mật trở nên liền mạch.

nút

Các cân nhắc về bảo mật SAML 2.0

Tại sao SAML 2.0 được coi là an toàn?

Các lỗ hổng SAML 2.0 phổ biến

Các cấu hình sai—như không xác thực chữ ký hoặc sử dụng thư viện lỗi thời—có thể làm lộ hệ thống. Luôn luôn:

SAML 2.0 và các xu hướng xác thực hiện đại

Với sự trỗi dậy của OAuth 2.0 và OpenID Connect, một số người tự hỏi liệu SAML 2.0 có lỗi thời không. Câu trả lời là không—mặc dù các giao thức đó phổ biến cho các ứng dụng di động và API-first, SAML 2.0 vẫn chiếm ưu thế trong SSO doanh nghiệp và tích hợp B2B nhờ khả năng xử lý thuộc tính mạnh mẽ và hệ sinh thái trưởng thành của nó.

Thông tin chi tiết từ Apidog: Khi tài liệu hóa API kết nối SAML 2.0 và các giao thức mới hơn, các tính năng nhập/xuất và tạo giả của Apidog hợp lý hóa quy trình, giúp các nhóm duy trì các hợp đồng API rõ ràng, cập nhật.

nút

Ví dụ thực tế: SAML 2.0 trong hành động

Kịch bản: SSO cho mạng nội bộ công ty

1. Người dùng truy cập mạng nội bộ (SP).

2. SP chuyển hướng người dùng đến Okta (IdP) thông qua yêu cầu xác thực SAML 2.0.

3. Người dùng đăng nhập vào Okta.

4. Okta cấp một xác nhận SAML, xác nhận này được gửi trở lại SP mạng nội bộ.

5. SP xác thực xác nhận, tạo một phiên và cấp quyền truy cập.

Luồng SAML 2.0 này có thể được tài liệu hóa và kiểm thử bằng Apidog, đảm bảo mọi điểm cuối và trao đổi được định nghĩa rõ ràng cho cả nhà phát triển nội bộ và bên ngoài.

Tóm tắt: SAML 2.0 là gì và tại sao bạn nên quan tâm?

Tóm lại, SAML 2.0 là một tiêu chuẩn an toàn, dựa trên XML cho xác thực liên kết và đăng nhập một lần. Nó cho phép các tổ chức hợp lý hóa quyền truy cập của người dùng, tăng cường bảo mật và đơn giản hóa quản lý danh tính trên vô số ứng dụng. Đối với các nhà phát triển API, việc hiểu SAML 2.0 là rất quan trọng để xây dựng các hệ thống an toàn, có khả năng tương tác.

Các bước tiếp theo:

nút

Các câu hỏi thường gặp về SAML 2.0

Hỏi: SAML 2.0 chỉ dành cho các ứng dụng web phải không?

Đ: Mặc dù SAML 2.0 phổ biến nhất trong SSO dựa trên trình duyệt, nhưng nó cũng có thể được sử dụng trong một số kịch bản API và di động, đặc biệt là trong các môi trường doanh nghiệp kế thừa.

Hỏi: SAML 2.0 so với OAuth 2.0 như thế nào?

Đ: SAML 2.0 tập trung vào xác thực và cung cấp các xác nhận danh tính, trong khi OAuth 2.0 tập trung vào ủy quyền và truy cập được ủy quyền.

Hỏi: Apidog có thể giúp tích hợp SAML 2.0 không?

Đ: Có! Apidog đơn giản hóa việc thiết kế, tài liệu hóa và kiểm thử các API tương tác với SAML 2.0, giúp việc hợp tác và tuân thủ dễ dàng hơn.

Thực hành thiết kế API trong Apidog

Khám phá cách dễ dàng hơn để xây dựng và sử dụng API

SAML 2.0 là gì? Hướng dẫn đầy đủ về SSO an toàn