Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Um einmaliges Anmelden (Single Sign-On, SSO) mit Microsoft Entra ID einzurichten, wählen Sie zwischen zwei Protokollen aus: Security Assertion Markup Language (SAML) 2.0 und OpenID Connect (OIDC). In diesem Artikel wird erläutert, wie sich die beiden Protokolle unterscheiden, wann sie jeweils verwendet werden sollen, und wie Sie sich für Ihre App entscheiden.
Warum Ihre Protokollauswahl wichtig ist
Ihre Protokollauswahl gestaltet, wie Sie die App erstellen, wie schwierig es ist, zu integrieren und wie gut sie den Umgebungen Ihrer Kunden entspricht. Microsoft Entra ID beide Protokolle vollständig unterstützt, aber jeder ist für unterschiedliche Anforderungen geeignet.
Die Auswahl wirkt sich auf zwei Rollen aus:
- Unabhängige Softwareanbieter (ISV)-Anwendungsentwickler: Es steuert Entwicklungsaufwand, Framework-Support und wie einfach Sie unterschiedliche Kundenanforderungen erfüllen.
- IT-Administratoren: Sie wirkt sich darauf aus, wie gut eine App zu Ihrer Identitätsinfrastruktur und Sicherheitsrichtlinien passt.
Was ist SAML 2.0?
SAML 2.0 ist ein ausgereiftes Verbundprotokoll, das auf XML basiert. Unternehmen haben sie seit über einem Jahrzehnt weit verbreitet genutzt. SAML tauscht Anmelde- und Zugriffsdaten sicher zwischen Identitätsanbietern und Apps aus.
SAML verwendet XML-Nachrichten und Assertionen, um Anmeldedaten zu übertragen. Es bildet Benutzerattribute detailliert ab. Sie unterstützt auch komplexe Unternehmensanforderungen, z. B. signierte XML-Assertionen und detaillierte Attributanweisungen.
Was ist OpenID Connect (OIDC)?
OpenID Connect (OIDC) ist ein modernes Anmeldeprotokoll, das auf OAuth 2.0 basiert. Es verwendet JSON-Token namens JSON-Webtoken (JWTs) und REST-APIs. OIDC meldet Benutzer an, und OAuth 2.0 behandelt den Zugriff.
OIDC ist einfacher und entwicklerfreundlicher. Es passt zu modernen App-Designs, einschließlich Einzelseitenanwendungen, mobilen Apps und Microservices.
Vergleich von SAML und OIDC
In der folgenden Tabelle werden SAML 2.0 und OpenID Connect über die Faktoren verglichen, die für die SSO-Integration am wichtigsten sind.
| Aspect | SAML 2.0 | OpenID Connect |
|---|---|---|
| Nachrichtenformat | XML-basiert | JSON-basiert |
| Tokentyp | XML-Assertionen | JWT-Token |
| Unternehmensakzeptanz | Weit verbreitet | Schnell wachsen |
| Entwicklererfahrung | Komplex, erfordert XML-Verarbeitung | Einfacher, REST-basiert |
| Entwicklungskomplexität | Höher, XML-Verarbeitung erforderlich | Niedriger, REST/JSON-basiert |
| Moderne Frameworks | Eingeschränkte systemeigene Unterstützung | Hervorragende Unterstützung |
| Mobile/SPA-Unterstützung | Herausfordernd | Native Unterstützung |
| Validierungsabgleich | Gute, etablierte Muster | Ausgezeichnete, moderne Standards |
| Mehrinstanzenfähige SaaS-Eignung | Angemessen bei Komplexität | nativ, optimal |
| Onboarding-Aufwand für Kunden | Komplexere manuelle Einrichtung | Einfachere, automatisierte Ermittlung |
| Langfristige Verhaltbarkeit | Höherer Mehraufwand | Geringere Wartung |
| Attributbehandlung | Umfangreiche XML-Attributanweisungen | JSON-Ansprüche |
| Sicherheitsfeatures | XML-Signaturen, komplexe Steuerelemente | JWT-Signaturen, OAuth-Bereiche |
Entscheidungszusammenfassung
Beide Protokolle sind sicher und Microsoft Entra ID unterstützen alle protokolle vollständig. In der vorstehenden Tabelle werden diese Aspekte nach Aspekt verglichen. Verwenden Sie sie daher für die detaillierten Unterschiede. Diese Zusammenfassung hebt hervor, warum ein ISV jedes Protokoll auswählt: OIDC passt zu neuen, cloud nativen SaaS und Kunden mit moderner Identität, während SAML eine anforderungsgesteuerte Wahl für Unternehmenskunden, Compliance- oder Beschaffungsmandats oder Legacyidentitätsanbieter ist, die nur SAML unterstützen. Unterstützen Sie beide Protokolle, wenn Ihre Kundenbasis beide Welten umfasst.
Wählen Sie OpenID Connect (OIDC) aus, wenn Sie:
- Erstellen neuer SaaS- oder Cloud-nativer Apps
- Erstellen von Einzelseitenanwendungen (Single Page Applications, SPAs) oder mobilen Apps
- Möchten Sie Entwicklungsgeschwindigkeit und moderne Integration
- Bedienen von Kunden mit modernen Identitätssystemen
- Planen von mehrinstanzenfähigen, skalierbaren Verteilungen
Wählen Sie SAML aus, wenn Sie:
- Unternehmenskunden haben, für die SAML erforderlich ist
- Arbeiten mit älteren Identitätsanbietern ohne OIDC
- Muss Compliance- oder Beschaffungsregeln erfüllen, die SAML mandaten
- Bereits über eine funktionierende SAML-Implementierung verfügen
Unterstützen Sie beide Protokolle, wenn Sie:
- Bedienen gemischter Kundenumgebungen, die beide benötigen
- Möchten Sie die größtmögliche Kompatibilität in allen Organisationen
Wenn Sie sich nicht sicher sind, verwenden Sie standardmäßig OIDC für neue SaaS-Entwicklungen. OIDC passt zu modernen Apps, Microsoft Entra Validierung und den heutigen Unternehmenstrends.
Verwandte Inhalte
Sind Sie bereit, Ihr Protokoll zu implementieren?
- Ausführliche Informationen finden Sie im SAML-Protokollhandbuch für einmaliges Anmelden .
- Informationen zu OpenID Connect finden Sie in den Dokumenten Microsoft Identity Platform und OpenID Connect-Protokoll.
- Für einen schnellen Einstieg probieren Sie die Schnellstartanleitung „Anmeldung mit Microsoft zu einer Web-App hinzufügen“ aus.