🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProveedor de identidad y proveedor de servicio
5 tareas · 40 min · Principiante
Muchas aplicaciones que se venden a empresas no guardan una sola contraseña: cada cliente entra con el sistema de identidad de su propia empresa, y la aplicación solo recibe un mensaje firmado que dice quién es la persona. Contratos Quenaré, una plataforma para redactar y aprobar contratos, te entrega con autorización escrita su mapa de federación, la configuración de confianza de sus tres empresas cliente y la traza de un inicio de sesión. Lo primero es saber quién afirma qué y en qué se apoya la aplicación para creerle.
Objetivo de la sala
Muchas aplicaciones que se venden a empresas no guardan una sola contraseña: cada cliente entra con el sistema de identidad de su propia empresa, y la aplicación solo recibe un mensaje firmado que dice quién es la persona. Contratos Quenaré, una plataforma para redactar y aprobar contratos, te entrega con autorización escrita su mapa de federación, la configuración de confianza de sus tres empresas cliente y la traza de un inicio de sesión. Lo primero es saber quién afirma qué y en qué se apoya la aplicación para creerle.SAML 2.0 es un estándar de OASIS, publicado en 2005, para que una organización le diga a otra quién es una persona sin compartir su contraseña. Tiene dos papeles. El proveedor de identidad (IdP) es el sistema de la empresa cliente: autentica a la persona con su contraseña, su segundo factor o lo que su política pida, y emite una aserción, un documento XML firmado que afirma quién es y, a veces, a qué grupos pertenece. El proveedor de servicio (SP) es la aplicación: recibe la aserción, la valida y abre su propia sesión.
Los dos no hablan directamente en el caso más común. El mensaje viaja por el navegador de la persona, de un sitio al otro, y llega al SP en una dirección propia llamada servicio de consumo de aserciones (ACS). Por eso el SP no puede confiar en el canal: todo lo que decida tiene que apoyarse en lo que puede comprobar del mensaje. Y lo que hace la persona dentro de la aplicación, qué ve y con qué rol, lo sigue decidiendo el SP.
Abre arquitectura.txt y ubica cada pieza en su papel.
Responde para continuar
Cuando una empleada de Constructora Tirimbá entra a Quenaré, ¿qué decide cada parte?
Ver pista de ayuda
La última frase de arquitectura.txt dice qué decide Quenaré y no el IdP.
El flujo más seguro empieza en el SP. La persona elige su empresa, el SP crea una solicitud de autenticación (AuthnRequest) con un identificador único, lo guarda en la sesión de ese navegador y lo envía al IdP. Cuando la respuesta vuelve, debe traer ese mismo identificador en el atributo InResponseTo. Así el SP sabe que la respuesta contesta a algo que él pidió, en ese navegador y hace poco, y no a una solicitud de otra persona o de otro momento.
Lee traza-inicio.txt de principio a fin y sigue el identificador de ida y vuelta.
Responde para continuar
¿Qué identificador de solicitud debe traer la respuesta de Tirimbá en InResponseTo para que Quenaré la acepte como suya?
La firma de la aserción solo prueba algo si el SP sabe de antemano con qué clave la verifica. Ese dato se intercambia una vez, fuera del flujo, cuando se da de alta a la empresa cliente: el SP registra el certificado del IdP, normalmente desde sus metadatos. Si en lugar de eso el SP verifica la firma con el certificado que viene dentro del propio mensaje, en el elemento KeyInfo, solo comprueba que el mensaje es coherente consigo mismo: cualquiera que tenga un certificado propio puede producir un mensaje con una firma válida para ese certificado. La firma deja de decir quién habla. Es la debilidad que MITRE cataloga como verificación incorrecta de una firma criptográfica (CWE-347).
Revisa inquilinos-saml.yml, inquilino por inquilino.
Responde para continuar
¿Qué inquilino verifica la firma con un certificado que no registró de antemano? Escribe su identificador tal como aparece en la configuración.
SAML también permite el flujo al revés: la persona entra primero al portal de su empresa, hace clic en el enlace de la aplicación y el IdP envía una respuesta al SP sin que el SP haya pedido nada. Se le llama inicio desde el IdP, y la respuesta llega sin InResponseTo. Es cómodo, pero el SP pierde la única prueba de que esa respuesta corresponde a un inicio que empezó en ese navegador. La hoja de buenas prácticas de SAML de OWASP lo considera menos seguro y recomienda activarlo solo si hace falta, con detección de repeticiones y, si el parámetro RelayState lleva una dirección, compararla contra una lista de destinos permitidos.
Responde para continuar
¿Qué pierde el SP cuando acepta una respuesta iniciada desde el IdP?
Ver pista de ayuda
Piensa en qué atributo de la respuesta no aparece en este flujo y para qué servía.
Vuelve a inquilinos-saml.yml y busca quién acepta respuestas no solicitadas. Fíjate también en qué hace Quenaré con el destino que viene en RelayState para ese inquilino: una redirección a cualquier dirección convierte a la plataforma en un trampolín para enviar a la persona, ya autenticada, a un sitio ajeno.
Responde para continuar
¿Qué inquilino acepta respuestas que el IdP envía sin una solicitud previa de Quenaré?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.