📘SAML
Definición de SAML
SAML, o Security Assertion Markup Language, es un estándar de código abierto que permite el Single Sign-On (SSO) y el intercambio de información de autenticación y autorización entre diferentes dominios de seguridad. En términos simples, SAML es un "lenguaje" estandarizado que permite a dos sistemas (por ejemplo, una empresa y un servicio en la nube) confiar en la identidad de un usuario sin que este tenga que iniciar sesión varias veces.
Para entender SAML, es útil conocer sus dos actores principales:
-
Identity Provider (IdP): El proveedor de identidad. Este es el sistema que autentica al usuario. Piénsalo como el sistema central de inicio de sesión de tu empresa (por ejemplo, Microsoft Azure AD o un sistema de SAP).
-
Service Provider (SP): El proveedor de servicio. Esta es la aplicación o servicio al que el usuario quiere acceder (por ejemplo, una aplicación web como Salesforce, Concur o un sistema SAP Fiori).
¿Cómo funciona SAML?
Imagina que un usuario quiere acceder a una aplicación de ventas en la nube (el SP).
-
El usuario intenta acceder al SP.
-
El SP no tiene la información de autenticación del usuario, por lo que lo redirige al IdP de su empresa.
-
El IdP le pide al usuario que se autentique (por ejemplo, con un nombre de usuario y contraseña).
-
Una vez que el usuario es autenticado, el IdP genera una asserción SAML. Esta aserción es un documento XML que contiene información sobre la identidad del usuario y sus atributos (como su nombre, correo electrónico y permisos). La aserción está firmada digitalmente por el IdP para garantizar su integridad.
-
El IdP redirige al usuario de regreso al SP, enviando la aserción SAML en el proceso.
-
El SP recibe la aserción, verifica la firma digital para asegurarse de que proviene del IdP de confianza y, si es válida, le concede acceso al usuario a la aplicación sin pedirle que inicie sesión nuevamente.
SAML en el contexto de SAP
En SAP, SAML es una tecnología clave para el Single Sign-On (SSO), especialmente en entornos híbridos y en la nube. Se utiliza para:
-
SAP Fiori y SAP Gateway: SAML permite que los usuarios accedan a las aplicaciones Fiori sin necesidad de autenticarse de nuevo, usando sus credenciales corporativas.
-
SAP Cloud Platform/BTP: Es el método principal para conectar servicios en la nube de SAP (como BTP) con el sistema de identidad corporativo de un cliente.
-
SAP S/4HANA y ABAP: El servidor de aplicaciones SAP puede actuar como un Service Provider (SP) para que los usuarios accedan a él a través de un Identity Provider (IdP) externo, como Microsoft Azure Active Directory, lo que simplifica la gestión de usuarios.
En resumen, SAML resuelve un problema de confianza y autenticación entre sistemas. En lugar de que cada aplicación se encargue de la autenticación por sí misma, delega esa responsabilidad a un sistema central, mejorando la seguridad, la usabilidad y la experiencia del usuario.


Disponibilidad Laboral: FullTime