Identitetsudbyder
Også kendt som: IdP
En betroet tjeneste, der gemmer brugernes identiteter, kontrollerer deres login og går i god for dem over for andre programmer.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et system, der opretter og vedligeholder digitale identiteter, udfører autentificering og derefter sender signerede erklæringer om brugeren til andre programmer, der har sagt ja til at stole på det.
Forklaret enkelt
Som paskontoret - det kontrollerer én gang, hvem du er, og udsteder et dokument, som flyselskaber og hoteller godtager uden at tjekke dig forfra.
I praksis
En kommune bruger én central identitetsudbyder til alle medarbejdere; når en sagsbehandler stopper, lukkes hun ude af mail, filer og alle tilknyttede apps på én gang, så snart hendes identitet spærres dér.
Hvorfor det betyder noget
Den samler alle login ét sted, hvor MFA og overvågning kan håndhæves - og gør det sted til et oplagt mål, der skal beskyttes nøje.
Teknisk uddybning
En identitetsudbyder samler flere funktioner, som standarderne beskriver hver for sig: et identitetslager eller directory (Active Directory, LDAP eller et clouddirectory), en credential service provider, der registrerer og verificerer autentifikatorer, et sessionslag, der husker brugeren hos IdP'en, og en eller flere tokentjenester. I SAML er det IdP'en, der udsteder signerede assertions; i OpenID Connect er det OpenID Provideren, der udsteder ID-tokens, som regel kombineret med en OAuth 2.0-autorisationsserver, der udsteder adgangs- og refresh-tokens. Omkring det ligger transformation af claims (tilpasning af directory-attributter til det, hver applikation forventer), politikevaluering som betinget adgang og provisioneringskonnektorer, ofte SCIM, der opretter konti i applikationerne. Entra ID, Okta, Ping, Keycloak og AD FS er udbredte implementeringer; NemLog-in har en brokerrolle i den danske offentlige sektor.
Den offentlige flade er metadata. En OIDC-udbyder udgiver /.well-known/openid-configuration med endpoints, understøttede flows og en jwks_uri; relying parties henter signeringsnøgler fra JWKS og vælger dem ud fra kid-headeren, så nøglerotation bliver rutine. SAML-IdP'er udgiver XML-metadata med signeringscertifikatet indlejret, og certifikatskift får ofte relying parties, der har konfigureret certifikatet manuelt, til at fejle. Relying parties skal validere udsteder, audience, signaturalgoritme og nøgle stramt; at acceptere en hvilken som helst nøgle fra et fælles multi-tenant-endpoint er netop den type fejl, der lod Storm-0558 bruge en af Microsofts signeringsnøgler til forbrugerkonti mod virksomheders Exchange Online-postkasser i 2023.
Fordi den kan gå i god for hvem som helst, hører IdP'en og dens signeringsmateriale til det mest følsomme lag i et IT-miljø sammen med domænecontrollerne. Teknikken Golden SAML forfalsker assertions med et stjålet token-signeringscertifikat fra AD FS og omgår MFA fuldstændigt; angribere med administratorrettigheder i IdP'en kan i stedet tilføje et fødereret domæne eller en ny betroet udsteder, hvad MITRE ATT&CK kalder Trust Modification (T1484.002). IdP'ens supportprocesser er også en del af angrebsfladen: I oktober 2023 oplyste Okta, at en angriber havde fået adgang til virksomhedens supportsagssystem og taget HAR-filer med kunders sessionstokens.
De driftsmæssige kontroller følger heraf: signeringsnøgler i HSM med planlagt rotation, phishing-resistent MFA og privilegerede arbejdsstationer til IdP-administratorer, alarmer ved ændringer af føderationstillid, applikationers loginoplysninger og politikker samt eksport af login- og audit-logs til et SIEM. Tilgængelighed er lige så vigtig som integritet, for et nedbrud hos IdP'en stopper alle tilknyttede applikationer; nødkonti og dokumenterede reserveprocedurer tager højde for det. En IdP er forskellig fra de relying parties, der bruger dens erklæringer, og fra en autorisationsserver, der udsteder adgangstokens uden at erklære noget om identitet, selv om ét produkt som regel spiller alle rollerne.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Digital identitet
- →Loginoplysning (credential)
- →Autentificering
- →Identitetsudbyder
Relationer
Kilder og videre læsning
Standarder og officielle tekster
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…