SAML ist ein etablierter Standard für föderierte Authentifizierung und Single Sign-on in Unternehmen, Behörden und hybriden IT-Landschaften. Gerade bei Cloud-Diensten, SaaS-Anwendungen und zentralem Identity & Access Management bleibt SAML relevant, weil es sichere Vertrauensbeziehungen zwischen Identitätsanbieter und Anwendungen ermöglicht.
Begriffserklärung: Was ist SAML?
SAML, ausgeschrieben Security Assertion Markup Language, ist ein XML-basierter Standard zum Austausch von Authentifizierungs- und Autorisierungsinformationen. Im Kern bestätigt ein Identity Provider, dass ein Benutzer erfolgreich authentifiziert wurde, und übermittelt diese Aussage als signierte Assertion an einen Service Provider. Typische Beispiele sind Microsoft Entra ID, Keycloak, Okta oder Shibboleth als Identity Provider und SaaS-Plattformen, Fachverfahren oder Portale als Service Provider.
Funktionsweise & technische Hintergründe
Ein klassischer SAML-Login beginnt damit, dass ein Benutzer eine geschützte Anwendung aufruft. Der Service Provider erkennt, dass keine Sitzung besteht, und leitet den Benutzer zum Identity Provider weiter. Dort erfolgt die Anmeldung, zum Beispiel per Passwort, Smartcard, FIDO2 oder Multi-Faktor-Authentifizierung. Anschließend erstellt der Identity Provider eine SAML Response mit einer Assertion, signiert sie kryptografisch und sendet sie an den Assertion Consumer Service des Service Providers.
Eine SAML Assertion enthält unter anderem den Benutzerbezeichner, Attribute wie E-Mail-Adresse oder Gruppenmitgliedschaften sowie Zeitbedingungen. Wichtig sind Signaturen, Zertifikate, Audience Restrictions und Ablaufzeiten, damit Assertions nicht verändert, wiederverwendet oder an falsche Empfänger gesendet werden.
Beispiel einer stark vereinfachten SAML-Assertion:
<saml:Assertion>
<saml:Subject>
<saml:NameID>max.mustermann@example.org</saml:NameID>
</saml:Subject>
<saml:AttributeStatement>
<saml:Attribute Name="role">
<saml:AttributeValue>Admin</saml:AttributeValue>
</saml:Attribute>
</saml:AttributeStatement>
</saml:Assertion>
Anwendungsbeispiele in der Praxis
In Unternehmen wird SAML häufig eingesetzt, um Mitarbeitenden zentralen Zugriff auf SaaS-Lösungen wie CRM-, HR- oder Collaboration-Plattformen zu ermöglichen. Behörden nutzen SAML für Portale, Fachverfahren und Mandantentrennung, wenn Identitäten aus zentralen Verzeichnisdiensten stammen. Auch im Bildungsbereich ist SAML verbreitet, etwa für Lernplattformen, Bibliothekssysteme und Forschungsdienste.
In hybriden Architekturen verbindet SAML lokale Identity Provider mit Cloud-Anwendungen. Dadurch können bestehende Benutzerkonten, Gruppenrichtlinien und Sicherheitsverfahren weiterverwendet werden, ohne jede Anwendung separat zu administrieren.
Nutzen und Herausforderungen
Vorteile von SAML sind vor allem zentrale Kontrolle, weniger Passwortschnittstellen und ein konsistenter Authentifizierungsprozess. Sicherheitsrichtlinien wie MFA, bedingter Zugriff und zentrale Sperrung lassen sich am Identity Provider bündeln. Organisatorisch reduziert SAML Administrationsaufwand, weil Benutzer- und Gruppeninformationen nicht in jeder Anwendung einzeln gepflegt werden müssen.
Herausforderungen entstehen durch XML-Komplexität, Zertifikatswechsel, fehlerhafte Attributzuordnung und uneinheitliche Implementierungen. Besonders kritisch sind falsch konfigurierte Reply-URLs, fehlende Signaturprüfung oder zu lange gültige Assertions. Zudem ist SAML für moderne API- und Mobile-Szenarien oft weniger flexibel als OAuth 2.0 und OpenID Connect.
Alternative Lösungen
| Lösung | Typischer Einsatz | Stärken | Grenzen |
|---|---|---|---|
| SAML | Enterprise-SSO, SaaS, Behördenportale | Reif, etabliert, stark in Föderation | XML-Komplexität, weniger API-freundlich |
| OpenID Connect | Web, Mobile, moderne Cloud-Apps | JSON-basiert, entwicklerfreundlich | Nicht jede Legacy-Anwendung unterstützt es |
| OAuth 2.0 | API-Autorisierung | Sehr gut für Delegation und APIs | Kein vollständiges Authentifizierungsprotokoll |
| Kerberos | Windows-Domänen, interne Netze | Sehr effizient im LAN | Schwächer für Internet- und Cloud-Szenarien |
Fazit
SAML bleibt ein wichtiger Baustein für sicheres Single Sign-on in Enterprise- und Behördenumgebungen. Der Standard überzeugt dort, wo stabile Föderation, zentrale Richtlinien und Integration mit bestehenden Identitätsdiensten gefragt sind. Für neue Cloud-native Anwendungen lohnt sich jedoch der Vergleich mit OpenID Connect und OAuth 2.0. Wer SAML professionell betreibt, sollte Metadaten, Zertifikate, Signaturprüfung und Attributmapping sicher beherrschen.
FAQs
Ist SAML heute noch relevant für IT-Weiterbildung?
Ja. Viele Unternehmen und Behörden betreiben weiterhin SAML-basierte SSO-Lösungen. Für Administratoren, Architekten und Security-Teams ist das Verständnis des Standards praxisrelevant.
Was sollte man in einer SAML-Schulung lernen?
Wichtig sind Identity Provider, Service Provider, Metadaten, Zertifikate, Assertions, Attributmapping, Fehlersuche und Sicherheitskonfiguration.
Ist SAML sicherer als OpenID Connect?
Nicht grundsätzlich. Beide Verfahren können sicher sein, wenn sie korrekt implementiert werden. SAML ist besonders stark in klassischen Enterprise-Föderationen, OpenID Connect in modernen Web-, Mobile- und API-Szenarien.
AutorArtikel erstellt: 23.04.2025
Artikel aktualisiert: 19.05.2026



