Warum ein x.509-Zertifikat zum Verschlüsseln von XML verwenden?Warum nicht einfach über https übertragen?

StackOverflow https://stackoverflow.com/questions/954337

Frage

Ich weiß nicht viel über Verschlüsselung ...

Angenommen, ich bereite eine SAML-Anfrage zur Übermittlung an einen Identitätsanbieter vor.Warum sollte ich auf diese Anfrage ein x.509-Zertifikat anwenden müssen?Ist die Übertragung per SSL allein nicht sicher genug?

War es hilfreich?

Lösung

Ja - SSL ist genug - aber SSL ist nur Punkt-zu-Punkt. Sie können Ihre Verbindung mit SSL nicht sicher, ob es ein paar Vermittler auf dem Weg zwischen Quell- und Zielcomputer sind.

In diesem Fall z.B. wenn sie über das Internet zu übertragen, müssen Sie die aktuelle Nachricht sichern, statt der Transportebene. Deshalb müssen Sie die XML verschlüsseln (oder zumindest Teile davon).

Marc

Andere Tipps

Wahrscheinlich, weil sie möchten, dass Sie (der Kunde) authentifizieren. HTTPS kann für die Client-Authentifizierung verwendet werden, aber es ist in der Praxis selten.

In der Praxis könnten Sie HTTPS (SSL/TLS) verwenden, um Ihre SAML-Nachricht zu schützen.Sie möchten jedoch die bidirektionale SSL-Zertifikatsüberprüfung/-validierung verwenden, was bedeutet, dass Ihr Client das X.509-Zertifikat des Servers überprüfen muss und der Server für die Durchführung der Clientauthentifizierung konfiguriert sein muss, was die Überprüfung eines 509-Zertifikat, das der Kunde vorlegt.Der Client bräuchte also ohnehin ein eigenes Zertifikat.

SSL/TLS ist dafür nicht wirklich konzipiert...es wurde/ist so konzipiert, dass es den Webverkehr davor schützt, während der Übertragung gesehen zu werden, und dass der Client erkennen kann, mit welchem ​​Server er kommuniziert und an welchen vertrauliche Informationen er sendet (das war es auch). wirklich für den E-Commerce konzipiert, bei dem der Kunde (Benutzer, der etwas kauft) weiß, an wen er seine Kreditkarteninformationen sendet).Im Fall von SAML geht es vor allem darum, dass die Parteien wissen, dass die Informationen, die sie austauschen, während der Übertragung nicht verändert wurden und dass jeder mit dem spricht, für den er sich zu halten glaubt.Dies wird durch die Verwendung von Zertifikaten zum Signieren/Verschlüsseln der Nachricht selbst erreicht.

Lizenziert unter: CC-BY-SA mit Zuschreibung
Nicht verbunden mit StackOverflow
scroll top