Skip to main content

SAML Kimlik Sağlayıcısı (SAML Identity Provider - IdP)

Sistem Analizi

Güvenlik, Kimlik ve Güven

Normal Davranış

Kullanıcı (user), entegre bir kurumsal uygulamaya (enterprise application) erişmeye çalıştığında, uygulama kullanıcının tarayıcısını (browser) SAML IdP'ye yönlendirir. IdP, kullanıcı kimlik bilgilerini doğrular, Çok Faktörlü Kimlik Doğrulamayı (MFA) uygular, kullanıcı özniteliklerini ve grup üyeliklerini içeren bir XML onayı (XML assertion) oluşturur, onayı kendi özel X.509 anahtarını kullanarak kriptografik olarak imzalar ve SAML yanıtını kullanıcının tarayıcısı üzerinden Hizmet Sağlayıcıya (Service Provider) geri gönderir.

Çöküş Davranışı

IdP'nin imzalama sertifikasının (signing certificate) süresi dolduğunda veya özel anahtarı (private key) önceden koordinasyon sağlanmadan döndürüldüğünde, her entegre kurumsal SaaS aracı gelen SAML onaylarını eşzamanlı olarak reddeder. Binlerce çalışan kritik iletişim, faturalandırma ve bulut altyapısı araçlarından anında kilitlenerek iş operasyonlarını dünya çapında durdurur.

İş Sonuçları

Merkezi SAML Kimlik Sağlayıcısı (Identity Provider) çöktüğünde, işletme genelinde (enterprise) tam bir kimlik doğrulama kesintisini (authentication blackout) anında tetikleyerek her bir çalışanın e-posta, sohbet veya üretim sistemlerine (production systems) giriş yapmasını (logging into) engeller ve işletmeyi tamamen durma noktasına getirir.

Görsel Tezahür

"Kullanıcıyı uygulama oturum açma (login) sayfası ile IdP portalı arasında, tarayıcı tamamen çökene kadar zıplatan sonsuz bir tarayıcı yönlendirme döngüsü."

Satirical Behavior

"The single most important server in the company, built on XML standards from 2005, which, when it breaks, means no one can do their job."

Bilinen İsimler

SAML Identity ProviderEnterprise IdP

Teknik Terminoloji

SAML AssertionSP-InitiatedIdP-InitiatedXML Signature

Hata Göstergeleri

Invalid signatureAssertion expiredAudience mismatch

Sistem Mimarisi

Click or hover to interact

FAQ

Normalde nasıl davranır?

Kullanıcı (user), entegre bir kurumsal uygulamaya (enterprise application) erişmeye çalıştığında, uygulama kullanıcının tarayıcısını (browser) SAML IdP'ye yönlendirir. IdP, kullanıcı kimlik bilgilerini doğrular, Çok Faktörlü Kimlik Doğrulamayı (MFA) uygular, kullanıcı özniteliklerini ve grup üyeliklerini içeren bir XML onayı (XML assertion) oluşturur, onayı kendi özel X.509 anahtarını kullanarak kriptografik olarak imzalar ve SAML yanıtını kullanıcının tarayıcısı üzerinden Hizmet Sağlayıcıya (Service Provider) geri gönderir.

Nasıl çöker?

IdP'nin imzalama sertifikasının (signing certificate) süresi dolduğunda veya özel anahtarı (private key) önceden koordinasyon sağlanmadan döndürüldüğünde, her entegre kurumsal SaaS aracı gelen SAML onaylarını eşzamanlı olarak reddeder. Binlerce çalışan kritik iletişim, faturalandırma ve bulut altyapısı araçlarından anında kilitlenerek iş operasyonlarını dünya çapında durdurur.

İş sonuçları nelerdir?

Merkezi SAML Kimlik Sağlayıcısı (Identity Provider) çöktüğünde, işletme genelinde (enterprise) tam bir kimlik doğrulama kesintisini (authentication blackout) anında tetikleyerek her bir çalışanın e-posta, sohbet veya üretim sistemlerine (production systems) giriş yapmasını (logging into) engeller ve işletmeyi tamamen durma noktasına getirir.

How does the SAML 2.0 authentication flow work between a User, Service Provider, and Identity Provider?

The user requests access to a Service Provider (SP), which generates an unauthenticated SAML AuthnRequest and redirects the user to the SAML Identity Provider (IdP). The IdP validates the user's identity (e.g., via password and MFA), creates an XML assertion with user claims, signs it with its private certificate, and redirects the user back to the SP's Assertion Consumer Service (ACS) URL to establish the session.

What is XML Signature Wrapping (XSW) and how does it compromise a SAML IdP integration?

XML Signature Wrapping is a vulnerability where an attacker intercepts a valid signed SAML response, duplicates the signed XML element into an unvalidated location, and injects a rogue, unsigned assertion with administrative privileges. If the Service Provider's XML parser checks the signature on one element but reads user claims from the forged element, the attacker gains full unauthorized access.

AI özeti

SAML IdP is a SECURITY_IDENTITY_AND_TRUST system in TinyCTO.tv. When a user attempts to access an integrated enterprise application, the application redirects the user's browser to the SAML IdP. The IdP authenticates the user credentials, enforces Multi-Factor Authentication (MFA), generates an XML assertion containing user attributes and group memberships, cryptographically signs the assertion using its private X.509 key, and posts the SAML response back to the Service Provider via the user's browser.