SAML: Nach zwei Jahrzehnten weiterhin stark

SAML ist ein offener Standard, der die Kommunikation und Überprüfung von Anmeldedaten zwischen Identitäts- und Dienstanbietern für Nutzer weltweit ermöglicht. 2005 veröffentlichte das Konsortium für offene Standards OASIS SAML 2.0, das auf breite Zustimmung stieß. Mit dem Boom intelligenter Mobilgeräte nahm auch die Zahl der Webanwendungen und der Bedarf zu, die nie endenden Anmeldevorgänge zu bewältigen. SAML war […]

Verfasst von
Sam Ingalls
Sam Ingalls
Mar 26, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

SAML ist ein offener Standard, der die Kommunikation und Überprüfung von Anmeldedaten zwischen Identitäts- und Dienstanbietern für Nutzer weltweit ermöglicht.

2005 veröffentlichte das Konsortium für offene Standards OASIS SAML 2.0, das auf breite Zustimmung stieß. Mit dem Boom intelligenter Mobilgeräte nahm auch die Zahl der Webanwendungen und der Bedarf zu, die nie endenden Anmeldevorgänge zu bewältigen. SAML war für die Bewältigung dieser Herausforderung unerlässlich und führte das Single Sign-on (SSO) als zuverlässiges Werkzeug für Einzelpersonen bis hin zu Unternehmen ein. Die zweithäufigste Nutzung von SAML betrifft Verbundnetzwerke zwischen Infrastrukturen, die nicht unbedingt mit Webdiensten verknüpft sind.

Dieser Artikel befasst sich mit dem SAML-Protokoll, seiner Funktionsweise, den beteiligten Parteien und seiner Einordnung in die Entwicklung des Identitäts- und Zugriffsmanagements (IAM).

Inhaltsverzeichnis

Was ist SAML?

Die Security Assertion Markup Language (SAML) verwaltet Transaktionen zwischen Webdienstanbietern und Identitätsanbietern mithilfe der Extensible Markup Language (XML). Diese Kommunikation im Backend von Anmeldevorgängen mit Benutzername und Passwort stellt sicher, dass Nutzer vom übergeordneten Identitätsmanager authentifiziert und zur Nutzung des jeweiligen Webdienstes bzw. der jeweiligen Webdienste autorisiert werden.

Kontext: Authentifizierung vs. Autorisierung

Ein grundlegender Bestandteil des digitalen Zugriffs ist der Unterschied zwischen Authentifizierung und Autorisierung. Die Authentifizierung bestätigt die Identität des Nutzers, und die Autorisierung gewährt spezifische Rechte für eine Webanwendung, einen Nutzer oder ein Gerät.

Advertisement

Mehr erfahren: Die beste PAM-Software für den privilegierten Zugriff

Dienstanbieter und Identitätsmanager

Dienstanbieter und Identitätsmanager spielen eine entscheidende Rolle im Verbundprozess und ermöglichen Nutzern den Zugriff auf bestimmte Daten.

Dienstanbieter

Das exponentielle Wachstum von Anwendungen für die Anforderungen und Bedürfnisse von Privatnutzern bis hin zur Unternehmens-IT führt zu einem Universum von Dienstanbietern. Dienstanbieter sind die Organisationen und Webdienste, die Nutzern nach einer gültigen Anfrage angeboten werden. Anwendungs- und Softwareentwickler sind für die Einrichtung der erforderlichen Backend-Datenbank und des Protokolls zur Speicherung und Annahme von Benutzerkonto-Anmeldedaten verantwortlich.

Zu den beliebten Dienstanbietern zählen führende Anbieter von Geschäftsanwendungen wie SAP, Microsoft, Oracle, Adobe, Google, und Salesforce.

Identitätsmanager

Identitätsmanager bieten Organisationen ein System, in dem sich mehrere Anmeldedaten zu einer Verbundidentität für einen bestimmten Nutzer zusammenführen lassen, damit dieser plattformübergreifend auf Anwendungen zugreifen kann. Wie bei Verzeichnisdiensten können Organisationsadministratoren mithilfe der Identitätsverwaltung von Netzwerkbenutzern den Zugriff auf bestimmte Daten steuern.

Beispiele für beliebte Identitätsanbietersysteme für Unternehmen sind Microsoft und Azure Active Directory (AD), Lightweight Directory Protocol (LDAP) und Google Suite; weitere Anbieter sind Oracle, Okta, OneLogin und Auth0.

Lesen Sie auch: Die besten Zero-Trust-Sicherheitslösungen

Advertisement

Wie funktioniert SAML?

  1. Ein Nutzer meldet sich beim SSO des Identitätsanbieters an.
  2. Der Nutzer stellt eine Anfrage für eine geschützte Webseite.
  3. Der Dienstanbieter bestätigt die Anmeldedaten des Nutzers beim Identitätsanbieter.
  4. Der Identitätsanbieter antwortet, indem er den Nutzer validiert.
  5. Der Nutzer greift auf die angeforderte Webseite zu.

Warum ist SAML wichtig?

Während Webdienstanbieter lange die Rolle von Identitätsmanagern übernommen haben, bietet das Aufkommen von Identitätsanbietern den Nutzern einen komfortablen Ort zur Speicherung von Anmeldedaten und damit Zugriff auf eine Liste von Konten. SAML ist der föderierte Authentifizierungs- und Autorisierungsprozess in dieser Aufteilung der Verantwortlichkeiten und vereinfacht die Kommunikation zwischen den Parteien.

A graphic showing how SAML 2.0 federation works for a Microsoft user.
A graphic showing how SAML 2.0 federation works for a Microsoft user.

Mehr erfahren: Wie Maschinenidentitäten die Unternehmenssicherheit gefährden können

OAuth vs. SAML

OAuth ist ebenfalls ein Beispiel für eine Sprache, die Webdienstanbieter zur Kommunikation im Namen von Nutzern und Anwendungen verwenden, doch beide Protokolle behandeln unterschiedliche Seiten der Autorisierungs- und Authentifizierungsmedaille.

SAML ist ein Standard für Identitätsmanagement und Verbundstrukturen, einschließlich Systemen wie SSO. OAuth ist ein reines Autorisierungsprotokoll, das mit OpenID Connect (OIDC) kombiniert wird, das die Authentifizierung übernimmt.

SAML ist möglicherweise das vertrauenswürdigere und ausgereiftere der beiden Protokolle; OIDC ist jedoch ein neueres Authentifizierungsprotokoll, das für Mobil- und Webanwendungen entwickelt wurde. Ein weiterer bemerkenswerter Unterschied zwischen den beiden Sprachen ist die Verwendung des JSON Web Token (JWT) durch OAuth. Während SAML XML verwendet, sind JWTs leichter, eigenständig und enthalten eine digitale Signatur zur unabhängigen Überprüfung ohne den Autorisierungsserver.

Advertisement

SAML 2.0 wird zwar weiterhin häufig eingesetzt, doch das Wachstum von OAuth 2.0 in Kombination mit OIDC bedeutet, dass es längst nicht mehr so oft bereitgestellt wird.

Erfahren Sie mehr über OAuth 2.0 mit OAuth: Unser Leitfaden zur Autorisierung in der Branche.

IAM-Geschichte: SAML im Kontext

2001 begann die Organization for the Advanced for Structured Information Standards (OASIS) mit der Arbeit an einem XML-Framework zum Austausch von Authentifizierungs- und Autorisierungsdaten, dem ersten seiner Art in der Branche. Ein Jahr später wurde SAML 1.0 zu einem offiziellen OASIS-Standard. 2005 veröffentlichte OASIS Version 2.0, die bis zum Ende des Jahrzehnts bei Webentwicklern und Dienstanbietern breite Zustimmung gefunden hatte.

Während SAML 2.0 den Weg vorgab, wurden die ersten beiden Versionen von OIDC, OpenID, 2006 und 2007 als alternative Authentifizierungsprotokolle veröffentlicht. Die Einführung von OAuth 1.0 im Jahr 2010 und OAuth 2.0 zwei Jahre später bedeutete, dass Drittanbieter über ein gezielt entwickeltes Protokoll für die Autorisierung eines sicheren, benutzeragentenbasierten, delegierten Zugriffs verfügten. Anstatt für Authentifizierungsanforderungen ein separates Protokoll zu verwenden, bot die Veröffentlichung von OpenID Connect im Jahr 2014 Entwicklern eine zusätzliche Ebene, die den initialen Zugriff über Konten hinweg ermöglichte.

Trotz der jüngsten Verbreitung von OAuth und OIDC für Authentifizierung und Autorisierung bleibt SAML 2.0 ein in Unternehmen weit verbreitet angebotenes und genutztes Protokoll.

Lesen Sie auch: Die besten Anbieter von Firewalls der nächsten Generation (NGFW)

Sam Ingalls

Sam Ingalls

Content Writer

Sam Ingalls is an award-winning writer and researcher covering enterprise technology, cybersecurity, data centers, and IT trends, for eSecurity Planet, Tech Republic, ServerWatch, Webopedia, and Channel Insider.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.