SAML là gì và nó hoạt động như thế nào?

SAML (Ngôn ngữ đánh dấu xác thực bảo mật) cho phép truy cập an toàn, liền mạch tới nhiều ứng dụng bằng cách trao đổi dữ liệu xác thực giữa Nhà cung cấp danh tính (IdP) và Nhà cung cấp dịch vụ (SP).

Minh Triết

Minh Triết

23 tháng 8 2025

SAML là gì và nó hoạt động như thế nào?

Apidog cho doanh nghiệp

Triển khai tại chỗ

SSO & RBAC

Tuân thủ SOC 2

Khám phá Apidog Enterprise

SAML (Ngôn ngữ Đánh giá An ninh) cho phép truy cập an toàn, liên tục vào nhiều ứng dụng bằng cách trao đổi dữ liệu xác thực giữa Nhà cung cấp Danh tính (IdP) và Nhà cung cấp Dịch vụ (SP).

Điều này cho phép người dùng đăng nhập một lần và truy cập nhiều dịch vụ mà không cần nhập lại thông tin xác thực, nâng cao độ an toàn và trải nghiệm người dùng trong môi trường doanh nghiệp. Trong bài viết này, chúng ta sẽ khám phá cách hoạt động của SAML và những lợi ích của nó.

Ngôn Ngữ Đánh Giá An Ninh (SAML) là gì?

Xác thực SAML cho phép truy cập an toàn vào các dịch vụ bằng cách trao đổi dữ liệu xác thực và phân quyền giữa Nhà cung cấp Danh tính (IdP) và Nhà cung cấp Dịch vụ (SP). Giao thức này thường được sử dụng trong môi trường doanh nghiệp để cung cấp cho người dùng truy cập liên tục vào nhiều ứng dụng bằng cách sử dụng một tập hợp thông tin xác thực duy nhất.

Các Thành Phần của SAML

Dưới đây là các thành phần và khái niệm chính của SAML:

💡
Apidog Enterprise cung cấp cấu hình SSO cấp tổ chức sử dụng các nhà cung cấp danh tính tương thích với SAML 2.0 như Microsoft Entra ID. Tính năng này giúp đơn giản hóa xác thực cho người dùng doanh nghiệp.
button

SAML 2.0

Xây dựng dựa trên khái niệm của SAML, hãy cùng tìm hiểu SAML 2.0, phiên bản được sử dụng rộng rãi nhất của tiêu chuẩn. SAML 2.0 đã giới thiệu nhiều cải tiến và tính năng so với phiên bản trước, SAML 1.1:

  1. Cải thiện Đăng nhập Một Lần (SSO): SAML 2.0 cải thiện khả năng SSO, làm cho việc thực hiện trở nên dễ dàng hơn và mạnh mẽ hơn về mặt an ninh và trải nghiệm người dùng.
  2. Liên kết Danh tính: Nó cho phép liên kết danh tính liền mạch hơn giữa các miền khác nhau, cho phép người dùng truy cập tài nguyên từ các tổ chức khác nhau với một quy trình xác thực duy nhất.
  3. Hỗ trợ Nhiều Bối cảnh Xác thực: SAML 2.0 có thể xử lý các cấp độ đảm bảo xác thực khác nhau, cho phép sử dụng các phương pháp xác thực mạnh mẽ hơn khi cần.
  4. Trao đổi Metadata: Phiên bản này hỗ trợ việc trao đổi metadata giữa nhà cung cấp danh tính và nhà cung cấp dịch vụ, giúp tự động hóa cấu hình và thiết lập mối quan hệ tin cậy.
  5. Cải tiến Liên kết Giao thức: SAML 2.0 bao gồm hỗ trợ tốt hơn cho các giao thức vận chuyển khác nhau, như HTTP Redirect, HTTP POST và Artifact Binding, nâng cao tính linh hoạt và khả năng tương thích.
  6. Truy vấn và Đồng ý Thuộc tính: SAML 2.0 cho phép truy vấn thuộc tính người dùng và quản lý đồng ý của người dùng hiệu quả hơn, cải thiện quyền kiểm soát của người dùng đối với dữ liệu cá nhân.

Xác thực SAML hoạt động như thế nào?

Quá Trình Xác Thực

Xác thực SAML bắt đầu khi một người dùng khởi động quy trình đăng nhập bằng cách nhập thông tin xác thực của họ tại IdP. IdP xác minh danh tính của người dùng và tạo một đánh giá SAML, chứa các thuộc tính người dùng và thông tin xác thực.

Đánh giá này bao gồm các chi tiết như danh tính người dùng, thời gian xác thực và các điều kiện mà đánh giá là hợp lệ. Để đảm bảo tính toàn vẹn và tính xác thực của thông tin, đánh giá được ký số bởi IdP.

Truy cập Dịch vụ

Khi đã được xác thực, người dùng cố gắng truy cập một dịch vụ được cung cấp bởi SP. SP, cần xác minh danh tính người dùng, sẽ chuyển hướng người dùng đến IdP với một yêu cầu xác thực. IdP sẽ phản hồi bằng cách gửi đánh giá SAML đến SP, thường thông qua trình duyệt của người dùng sử dụng HTTP POST hoặc HTTP Redirect.

SP sau đó xác thực đánh giá SAML bằng cách kiểm tra chữ ký số và các điều kiện của đánh giá. Nếu đánh giá hợp lệ, SP sẽ cấp quyền truy cập của người dùng đến dịch vụ yêu cầu. Quy trình này diễn ra liền mạch với người dùng, người chỉ cần đăng nhập một lần để truy cập nhiều dịch vụ.

Kịch bản Ví dụ

Xem xét một kịch bản doanh nghiệp điển hình. Vào đầu ngày làm việc, John đăng nhập vào hệ thống Quản lý Danh tính và Truy cập (IAM) của công ty, đóng vai trò là IdP, bằng thông tin xác thực doanh nghiệp của mình.

IdP xác minh thông tin xác thực của John và tạo một đánh giá SAML, bao gồm thông tin như tên người dùng của John, dấu thời gian xác thực và thuộc tính truy cập dựa trên vai trò. John sau đó cố gắng truy cập dịch vụ email do công ty cung cấp, một SP.

Dịch vụ email chuyển hướng John đến IdP với một yêu cầu xác thực. IdP gửi lại đánh giá SAML cho dịch vụ email thông qua trình duyệt của John. Dịch vụ email xác thực đánh giá bằng cách kiểm tra chữ ký số và đảm bảo rằng tất cả các điều kiện được đáp ứng, chẳng hạn như đánh giá được chỉ định cho dịch vụ email và chưa hết hạn.

Khi đã được xác thực, John được cấp quyền truy cập vào dịch vụ email mà không cần nhập lại thông tin xác thực, cho phép anh sử dụng dịch vụ một cách liền mạch.

Lợi ích của Xác thực SAML

Bằng cách tích hợp xác thực SAML, các tổ chức có thể đơn giản hóa quản lý truy cập người dùng, nâng cao độ an toàn bằng cách giảm nguy cơ mệt mỏi và tái sử dụng mật khẩu, và cung cấp cho người dùng truy cập liên tục vào nhiều ứng dụng. Sự tích hợp này cuối cùng cải thiện cả hiệu quả hoạt động và tư thế an ninh.

Đánh giá SAML là gì?

Đánh giá SAML là một tài liệu XML được phát hành bởi Nhà cung cấp Danh tính SAML (IdP) và được tiêu thụ bởi Nhà cung cấp Dịch vụ (SP). Nó chứa các tuyên bố về một người dùng mà cả hai bên đều có thể tin tưởng.

Mục đích chính của Đánh giá SAML là truyền đạt thông tin an ninh giữa IdP và SP một cách an toàn và chuẩn hóa. Dưới đây là các thành phần chính và các loại tuyên bố có trong một Đánh giá SAML:

Các Thành Phần Chính

Các Loại Tuyên Bố

Đánh giá SAML hoạt động như thế nào

  1. Người dùng yêu cầu truy cập: Người dùng cố gắng truy cập một tài nguyên tại SP.
  2. SP yêu cầu xác thực: SP chuyển hướng người dùng đến IdP để xác thực.
  3. Người dùng xác thực: Người dùng cung cấp thông tin xác thực cho IdP.
  4. IdP phát hành đánh giá: Sau khi xác thực thành công, IdP tạo Đánh giá SAML và gửi lại cho SP, thường thông qua trình duyệt của người dùng.
  5. SP xác thực đánh giá: SP xác thực đánh giá, kiểm tra tính toàn vẹn, tính hợp lệ của người phát hành và các điều kiện.
  6. Cấp quyền truy cập: Nếu đánh giá hợp lệ, người dùng sẽ được cấp quyền truy cập vào tài nguyên.

Các vấn đề an ninh

Thực hành thiết kế API trong Apidog

Khám phá cách dễ dàng hơn để xây dựng và sử dụng API