SAML im Vergleich zu OpenID Connect: Wählen Sie das richtige SSO-Protokoll aus.

Um einmaliges Anmelden (Single Sign-On, SSO) mit Microsoft Entra ID einzurichten, wählen Sie zwischen zwei Protokollen aus: Security Assertion Markup Language (SAML) 2.0 und OpenID Connect (OIDC). In diesem Artikel wird erläutert, wie sich die beiden Protokolle unterscheiden, wann sie jeweils verwendet werden sollen, und wie Sie sich für Ihre App entscheiden.

Warum Ihre Protokollauswahl wichtig ist

Ihre Protokollauswahl gestaltet, wie Sie die App erstellen, wie schwierig es ist, zu integrieren und wie gut sie den Umgebungen Ihrer Kunden entspricht. Microsoft Entra ID beide Protokolle vollständig unterstützt, aber jeder ist für unterschiedliche Anforderungen geeignet.

Die Auswahl wirkt sich auf zwei Rollen aus:

  • Unabhängige Softwareanbieter (ISV)-Anwendungsentwickler: Es steuert Entwicklungsaufwand, Framework-Support und wie einfach Sie unterschiedliche Kundenanforderungen erfüllen.
  • IT-Administratoren: Sie wirkt sich darauf aus, wie gut eine App zu Ihrer Identitätsinfrastruktur und Sicherheitsrichtlinien passt.

Was ist SAML 2.0?

SAML 2.0 ist ein ausgereiftes Verbundprotokoll, das auf XML basiert. Unternehmen haben sie seit über einem Jahrzehnt weit verbreitet genutzt. SAML tauscht Anmelde- und Zugriffsdaten sicher zwischen Identitätsanbietern und Apps aus.

SAML verwendet XML-Nachrichten und Assertionen, um Anmeldedaten zu übertragen. Es bildet Benutzerattribute detailliert ab. Sie unterstützt auch komplexe Unternehmensanforderungen, z. B. signierte XML-Assertionen und detaillierte Attributanweisungen.

Was ist OpenID Connect (OIDC)?

OpenID Connect (OIDC) ist ein modernes Anmeldeprotokoll, das auf OAuth 2.0 basiert. Es verwendet JSON-Token namens JSON-Webtoken (JWTs) und REST-APIs. OIDC meldet Benutzer an, und OAuth 2.0 behandelt den Zugriff.

OIDC ist einfacher und entwicklerfreundlicher. Es passt zu modernen App-Designs, einschließlich Einzelseitenanwendungen, mobilen Apps und Microservices.

Vergleich von SAML und OIDC

In der folgenden Tabelle werden SAML 2.0 und OpenID Connect über die Faktoren verglichen, die für die SSO-Integration am wichtigsten sind.

Aspect SAML 2.0 OpenID Connect
Nachrichtenformat XML-basiert JSON-basiert
Tokentyp XML-Assertionen JWT-Token
Unternehmensakzeptanz Weit verbreitet Schnell wachsen
Entwicklererfahrung Komplex, erfordert XML-Verarbeitung Einfacher, REST-basiert
Entwicklungskomplexität Höher, XML-Verarbeitung erforderlich Niedriger, REST/JSON-basiert
Moderne Frameworks Eingeschränkte systemeigene Unterstützung Hervorragende Unterstützung
Mobile/SPA-Unterstützung Herausfordernd Native Unterstützung
Validierungsabgleich Gute, etablierte Muster Ausgezeichnete, moderne Standards
Mehrinstanzenfähige SaaS-Eignung Angemessen bei Komplexität nativ, optimal
Onboarding-Aufwand für Kunden Komplexere manuelle Einrichtung Einfachere, automatisierte Ermittlung
Langfristige Verhaltbarkeit Höherer Mehraufwand Geringere Wartung
Attributbehandlung Umfangreiche XML-Attributanweisungen JSON-Ansprüche
Sicherheitsfeatures XML-Signaturen, komplexe Steuerelemente JWT-Signaturen, OAuth-Bereiche

Entscheidungszusammenfassung

Beide Protokolle sind sicher und Microsoft Entra ID unterstützen alle protokolle vollständig. In der vorstehenden Tabelle werden diese Aspekte nach Aspekt verglichen. Verwenden Sie sie daher für die detaillierten Unterschiede. Diese Zusammenfassung hebt hervor, warum ein ISV jedes Protokoll auswählt: OIDC passt zu neuen, cloud nativen SaaS und Kunden mit moderner Identität, während SAML eine anforderungsgesteuerte Wahl für Unternehmenskunden, Compliance- oder Beschaffungsmandats oder Legacyidentitätsanbieter ist, die nur SAML unterstützen. Unterstützen Sie beide Protokolle, wenn Ihre Kundenbasis beide Welten umfasst.

Wählen Sie OpenID Connect (OIDC) aus, wenn Sie:

  • Erstellen neuer SaaS- oder Cloud-nativer Apps
  • Erstellen von Einzelseitenanwendungen (Single Page Applications, SPAs) oder mobilen Apps
  • Möchten Sie Entwicklungsgeschwindigkeit und moderne Integration
  • Bedienen von Kunden mit modernen Identitätssystemen
  • Planen von mehrinstanzenfähigen, skalierbaren Verteilungen

Wählen Sie SAML aus, wenn Sie:

  • Unternehmenskunden haben, für die SAML erforderlich ist
  • Arbeiten mit älteren Identitätsanbietern ohne OIDC
  • Muss Compliance- oder Beschaffungsregeln erfüllen, die SAML mandaten
  • Bereits über eine funktionierende SAML-Implementierung verfügen

Unterstützen Sie beide Protokolle, wenn Sie:

  • Bedienen gemischter Kundenumgebungen, die beide benötigen
  • Möchten Sie die größtmögliche Kompatibilität in allen Organisationen

Wenn Sie sich nicht sicher sind, verwenden Sie standardmäßig OIDC für neue SaaS-Entwicklungen. OIDC passt zu modernen Apps, Microsoft Entra Validierung und den heutigen Unternehmenstrends.

Sind Sie bereit, Ihr Protokoll zu implementieren?