SAML oder OpenID Connect?
SAML und OpenID Connect lösen beide die einmalige Anmeldung an mehreren Anwendungen. SAML ist älter, XML-basiert und in klassischer Unternehmenssoftware verbreitet; OpenID Connect setzt auf OAuth 2.0 auf, verwendet JSON und ist der übliche Weg für neue Web- und Mobilanwendungen sowie APIs.
Stand:
Was beide gemeinsam haben
In beiden Verfahren gibt es dieselben drei Beteiligten: die Anwendung, die jemanden hereinlassen soll; den Identitätsanbieter, der die Anmeldung durchführt; und die Person davor. Die Anwendung prüft keine Kennwörter – sie vertraut einer signierten Aussage des Identitätsanbieters.
Der Gewinn ist derselbe: Kennwörter liegen an einer Stelle, ein zweiter Faktor wird einmal eingerichtet, und ein Austritt wirkt zentral. Genau deshalb ist die einmalige Anmeldung eine Sicherheitsmaßnahme und nicht nur eine Bequemlichkeit.
Die Unterschiede
SAML überträgt eine XML-Aussage über den Browser an die Anwendung. Es ist ausgereift, breit unterstützt und in etablierter Unternehmenssoftware oft die einzige angebotene Möglichkeit. Für native Anwendungen und APIs ist es schwerfällig.
OpenID Connect ist eine Identitätsschicht auf OAuth 2.0. Es liefert ein ID-Token im JSON-Format und trennt sauber zwischen Anmeldung und Zugriffsberechtigung auf APIs. Für Mobil- und Einzelseitenanwendungen ist es die praktikablere Wahl, und für maschinelle Zugriffe ohne Browser ist es der vorgesehene Weg.
- Format: SAML nutzt XML, OIDC nutzt JSON.
- Grundlage: SAML ist eigenständig, OIDC baut auf OAuth 2.0 auf.
- Stärke: SAML in klassischer Unternehmenssoftware, OIDC bei Web-, Mobil- und API-Zugriffen.
- Abmeldung: In beiden Verfahren ist die übergreifende Abmeldung der Teil, der in der Praxis am häufigsten unvollständig funktioniert.
Wonach die Wahl tatsächlich fällt
Meist nicht nach fachlicher Präferenz, sondern danach, was die anzubindende Anwendung unterstützt. Wer eine gemischte Landschaft betreibt, wird beide Verfahren parallel führen – die Frage ist dann nicht welches, sondern ob beide an denselben Identitätsanbieter angebunden sind.
Bei Eigenentwicklungen und neuen APIs ist OpenID Connect die naheliegende Wahl. Bei zugekaufter Unternehmenssoftware entscheidet der Hersteller, und häufig ist das SAML. Wichtiger als die Wahl ist in beiden Fällen, dass die Anwendung Gruppen- oder Rolleninformationen aus der Anmeldung tatsächlich auswertet – sonst ist die Anmeldung zentral, die Berechtigung aber weiterhin lokal gepflegt.
Der Teil, der gerne vergessen wird
Einmalige Anmeldung löst die Frage der Identität, nicht die der Berechtigung. Wenn eine Anwendung nach erfolgreicher Anmeldung intern weiterhin eigene Benutzerrechte pflegt, ist beim Austritt zwar der Zugang gesperrt, die Rechte sind aber noch da – und tauchen bei der nächsten Prüfung auf.
Zur Einführung gehört deshalb die Frage, welche Angaben mit der Anmeldung übertragen werden und wie die Anwendung daraus Rechte ableitet. Das ist unspektakulär und entscheidet darüber, ob das Verfahren tatsächlich etwas vereinfacht.
Kurz gemerkt
- Beide Verfahren lösen dieselbe Aufgabe: Anmeldung an einer Stelle, Vertrauen in der Anwendung.
- SAML ist XML-basiert und in klassischer Unternehmenssoftware verbreitet.
- OpenID Connect setzt auf OAuth 2.0 auf und passt zu Web, Mobil und APIs.
- Die Wahl fällt meist über die Unterstützung der Anwendung – entscheidend ist die Auswertung der übertragenen Angaben.
Dazu passend
Single Sign-On & MFA
Wir binden Anwendungen an einen Identitätsanbieter an – einschließlich der Frage, wie aus der Anmeldung tatsächlich Berechtigungen werden.
Zur LeistungsseiteWeiterlesen
Von der Frage zum Vorhaben
Wenn sich aus dem Thema eine konkrete Aufgabe ergibt: Schildern Sie die Ausgangslage. Wir ordnen ein, was zuerst dran ist.