🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSAML leído como flujo de confianza
4 tareas · 40 min · Principiante
SAML 2.0, el estándar de OASIS que todavía sostiene buena parte del inicio de sesión empresarial, se entiende mejor como una cadena de comprobaciones que como un formato XML. Sigues un inicio de sesión real de Nisperal Farmacéutica paso a paso, lees la aserción descodificada y comparas el registro de proveedores de servicio con la política: cuánto vive cada aserción, quién acepta respuestas que nadie pidió y con qué identificador se ata la sesión a la cuenta.
Objetivo de la sala
SAML 2.0, el estándar de OASIS que todavía sostiene buena parte del inicio de sesión empresarial, se entiende mejor como una cadena de comprobaciones que como un formato XML. Sigues un inicio de sesión real de Nisperal Farmacéutica paso a paso, lees la aserción descodificada y comparas el registro de proveedores de servicio con la política: cuánto vive cada aserción, quién acepta respuestas que nadie pidió y con qué identificador se ata la sesión a la cuenta.En el flujo más común, el iniciado por el proveedor de servicio (SP), la aplicación manda al navegador al IdP con una solicitud de autenticación que lleva un identificador propio. El IdP autentica a la persona y devuelve, a través del navegador, una respuesta firmada que contiene la aserción. El navegador la entrega en la dirección de recepción del SP (el ACS, assertion consumer service).
Cada elemento de la aserción responde a una pregunta del SP. El emisor (Issuer) y la firma: ¿viene de mi IdP? El sujeto (NameID): ¿quién es? Las condiciones: ¿es válida ahora (NotBefore, NotOnOrAfter) y es para mí (AudienceRestriction)? La confirmación del sujeto: ¿me la entregaron en mi dirección (Recipient) y contesta a una solicitud mía (InResponseTo)? La declaración de autenticación: ¿cuándo y cómo se autenticó?
La restricción de audiencia es la que impide reutilizar una aserción legítima en otro sitio: una aserción emitida para la nómina no debe abrir sesión en el ERP aunque esté perfectamente firmada.
Responde para continuar
¿Qué le garantiza al ERP comprobar la restricción de audiencia de la aserción?
Ver pista de ayuda
La integridad la da la firma; el factor, la declaración de autenticación.
Una aserción SAML del tipo más usado es un documento al portador: quien la tiene y la presenta dentro de su ventana de validez puede abrir la sesión. Por eso la política de una empresa fija una vigencia corta, de pocos minutos, que basta para que el navegador la entregue. Una vigencia de horas no aporta comodidad (la sesión de la aplicación ya dura lo que tenga que durar) y alarga la ventana en que una aserción robada o filtrada sirve.
Una excepción con fecha y motivo es una decisión. La misma desviación sin excepción es un error de configuración que nadie decidió.
Abre el laboratorio y compara registro-de-sp.txt con politica-saml.txt y excepciones.txt.
Responde para continuar
¿Qué proveedor de servicio emite aserciones con una vigencia por encima de la política sin una excepción vigente que lo cubra? Escribe su nombre.
Ver pista de ayuda
Dos SP pasan de 5 minutos. Mira si cada uno tiene excepción y si sigue vigente.
En el flujo iniciado por el SP, la respuesta lleva InResponseTo con el identificador de la solicitud. El SP puede comprobar que contesta a algo que él pidió en esa sesión del navegador. En el flujo iniciado por el IdP, la persona entra desde el portal del IdP y la respuesta llega sin solicitud previa: es una respuesta no solicitada.
Aceptarlas tiene sentido en la aplicación que se abre desde el portal, y a ese precio se pierde una comprobación. En una aplicación que nunca se abre así, aceptarlas solo quita una defensa sin dar nada a cambio: el SP deja de poder distinguir una respuesta que contesta a su solicitud de una que le llega sin que nadie la haya pedido.
Lee las dos últimas columnas de registro-de-sp.txt junto con la regla PS-2 de la política.
Responde para continuar
¿Qué proveedor de servicio acepta respuestas no solicitadas aunque no se abre desde el portal del IdP? Escribe su nombre.
Ver pista de ayuda
Tres SP aceptan respuestas no solicitadas; dos de ellos sí se abren desde el portal.
La aserción puede traer varias cosas que parecen identificar a la persona: el NameID, el correo, el nombre. Solo una debe servir para atar la sesión a la cuenta de la aplicación, y la política la fija. Un identificador persistente es opaco, propio de esa persona y no se reasigna; un correo puede cambiar o pasar a otra persona cuando la primera se va.
Lee asercion-erp.txt con la política PS-3 al lado.
Responde para continuar
Según la política, ¿qué valor de la aserción debe usar el ERP para encontrar la cuenta local de esta persona? Escribe el valor exacto.
Ver pista de ayuda
Mira el formato de cada cosa que identifica a la persona en la aserción.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.