English   Deutsch

Martin Kuppinger: Der SAML-Standard hat seine Grenzen

Der SAML-Standard hat seine Grenzen
Identity Federation – neue Herausforderungen, neue Lösungen
by Martin Kuppinger
mk@kuppingercole.com

Mein Kollege Craig Burton hat vor einigen Wochen auf einer Konferenz die provokante Aussage „SAML is dead“ gemacht und damit für viel Aufsehen gesorgt. Diese Aussage ist natürlich nur die verkürzte Fassung einer differenzierten Analyse. Im Kern lässt sich festhalten aussagt, dass SAML alleine nicht mehr ausreicht, um die Anforderungen im Bereich Federation zu lösen.

SAML wird wichtig bleiben, aber andere Standards werden immer wichtiger werden. Diese Aussage kam für manche überraschend, weil SAML 2.0 sich eigentlich erst so langsam als der gemeinsame Nenner für Federation etabliert. Hinzu kommt, dass OAuth 2.0 als eines der Protokolle, das als eine der möglichen Alternativen gehandelt wird, in die Diskussion geraten ist.

Immerhin hatte eine der führenden Personen hinter dem neuen Protokoll kurz vor dessen Veröffentlichung erklärt, das Ergebnis nicht mittragen zu können. Allerdings mag das auch seinen Grund darin haben, dass sich OAuth 2.0 an komplexeren Anforderungen von Unternehmen orientiert, nicht mehr nur an wenigen reduzierten Anwendungsfällen.

Was SAML nicht leisten kann

Klar ist: Die Anforderungen an Federation verändern sich. SAML ist primär auf gerichtete, strukturierte Beziehungen zwischen einem Identity Provider (IdP) und einem oder mehreren Service Providern (SPs) oder mehreren SPs und einem IdP ausgerichtet. Es wird in der Praxis häufig nur für bidirektionale Beziehungen genutzt.

Komplexere Herausforderungen zeigen aber Grenzen auf. Man stelle sich ein Szenario vor, in denen mehrere Unternehmen Dokumente über einen SP austauschen möchten und jeweils ihre eigenen Benutzer authentifizieren und damit als IdP agieren. Wenn jedes Unternehmen die Zugriffssteuerung für eigens bereitgestellte Dokumente übernehmen soll, gleichzeitig aber möglichst wenige Informationen zwischen dieser Firma, den anderen IdPs und dem SP synchronisiert werden sollen, kann der SP nicht über die Autorisierung entscheiden.

Anforderungen nehmen stetig zu

Über SAML kann man zwar Informationen zur Autorisierungsentscheidung übermitteln, aber nur indirekt über XACML. Die eigentliche SAML-Spezifikation lässt diesen Punkt offen. Ein anderer Bereich, in dem SAML an seine Grenzen stößt, ist im Zusammenspiel mit dem immer wichtiger werdenden Thema IdMaaS, also Identity Management as a Service.

Wenn man sich in einem Umfeld mit internen und externen Identity Providern und vielen Cloud-Diensten bewegt, ist SAML doch eher unflexibel in seiner Konfiguration und Nutzung. Andere Standards wie eben OAuth und OpenID Connect kommen damit ins Spiel.

Ohne die technischen Aspekte nun in jedem Detail behandeln zu wollen: Unternehmen brauchen einerseits Federation-Mechanismen. Der Druck auch aus dem Business für eine schnellere Zusammenarbeit mit Geschäftspartnern, für einen sicheren und einfachen Zugriff auf Cloud-Dienste, für die Nutzung von IdMaaS und für andere Anforderungen wächst – und er wächst meist schneller als die IT reagieren kann.

Auf der anderen Seite ist nur SAML heute wirklich etabliert, auch wenn immer mehr Federation-Server auch andere Protokolle unterstützen. Das bedeutet für Kunden, dass sie einerseits verstehen müssen, wie sich Federation für sie in Zukunft darstellen wird. Andererseits müssen sie heute beginnen, die Business-Anforderungen umzusetzen. Das erfordert zunächst einmal eine Vision für Access Management und Federation.

Gleichzeitig bedarf es eines Stufenkonzepts, um sich schrittweise über einfache, schnelle Lösungen heute hin zu einer Architektur zu bewegen, die es ermöglicht, dass man mit seinen Geschäftspartnern, Cloud-Diensten etc. sicher und flexibel zusammenarbeiten kann. Nur dann wird man in der Lage sein, die Forderung des Business nach einer „agilen“ Lösung für das „Extended Enterprise“ umzusetzen und auf die Herausforderungen durch Cloud Computing, Mobile Computing und Social Computing zu reagieren.

Created: 31.10.12, modified: 31.10.12

top
KuppingerCole Select
Register now for KuppingerCole Select and get your free 30-day access to a great selection of KuppingerCole research materials and to live trainings.
Register now
Research
KuppingerCole CIO GPS
The KuppingerCole CIO GPS shows the nine areas CIOs should focus on for IT Spend Optimization, Business IT/Alignment, and Strategic Procurement, when looking at GRC (Governance, Risk Management, Compliance) and Information Security. GPS stands for Governance, Privacy and Data Protection, and Security.
KuppingerCole BII: The Business Impact Indicator
The KuppingerCole BII is a Business Impact Indicator for Information Technology. It shows the business value a particular technology or initiative can deliver, in a single and clearly laid out graphic. It complements other KuppingerCole research methodology that shows which technologies are best for achieving the targets in IT Spend Optimization, Business/IT Alignment, and Strategic Procurement.
Services
KuppingerCole Analyst Services
In the networked economy of the 21st century, digital identities play a key role in establishing trust, achieving security, lowering costs and making business processes more efficient. Things like Identity and Access Management (IAM) or...
KuppingerCole Vendor Services
The market for Identity and Access Management (IAM), governance, risk management, and compliance (GRC) and cloud computing is expanding by leaps and bounds. In fact, no other segment of the IT market can boast such dynamic growth rates. At the...
KuppingerCole Briefings
KuppingerCole welcomes the opportunity to hear from IT companies when they launch a new product or service or have other interesting progress to announce. Please fill in the request form , and we will contact you shortly. 
Links
 KuppingerCole News

 KuppingerCole on Facebook

 KuppingerCole on Twitter

 KuppingerCole on Google+

 KuppingerCole at LinkedIn

 Our group at LinkedIn

 Our group at Xing

 GenericIAM
Imprint Terms and conditions Privacy policy
© 2003-2013 KuppingerCole