El servicio de token de seguridad ( STS ) es un componente central de estándar abierto multiplataforma de la especificación del marco de infraestructura de inicio de sesión único de servicios web WS-Trust del grupo OASIS . cf. [ 1 ] [ 2 ] Dentro de ese marco de identidad basado en reclamaciones , un servicio de token seguro es responsable de emitir, validar, renovar y cancelar tokens de seguridad . Los tokens emitidos por los servicios de token de seguridad se pueden usar para identificar al titular del token ante los servicios que se adhieren al estándar WS-Trust. El servicio de token de seguridad proporciona la misma funcionalidad que OpenID , pero a diferencia de OpenID no está sujeto a patentes. Junto con el resto del estándar WS-Trust, la especificación del servicio de token de seguridad fue desarrollada inicialmente por empleados de IBM , Microsoft , Nortel y VeriSign .
En un escenario de uso típico que involucra un servicio web que emplea WS-Trust, cuando un cliente solicita acceso a una aplicación, esta no autentica al cliente directamente (por ejemplo, validando las credenciales de inicio de sesión del cliente con una base de datos interna). [ 3 ] En cambio, la aplicación redirige al cliente a un servicio de token de seguridad, que a su vez lo autentica y le otorga un token de seguridad. El token consta de un conjunto de registros de datos XML que incluyen varios elementos relacionados con la identidad y la pertenencia al grupo del cliente, así como información sobre la duración del token y su emisor. El token está protegido contra manipulaciones mediante criptografía robusta. El cliente presenta entonces el token a una aplicación para obtener acceso a los recursos que esta proporciona. Este proceso se ilustra en el caso de uso del Lenguaje de Marcado de Aserciones de Seguridad (SAML), que demuestra cómo se puede utilizar el inicio de sesión único para acceder a servicios web.
El software que proporciona servicios de tokens de seguridad está disponible a través de numerosos proveedores, incluyendo el software de código abierto Apache CXF , así como soluciones de código cerrado de Oracle (para la interfaz con servicios de autenticación respaldados por una base de datos Oracle ) y Microsoft (donde STS es un componente central de Windows Identity Foundation y Active Directory Federation Services ). Si bien los servicios de tokens de seguridad se ofrecen generalmente como servicios web utilizados junto con otros servicios web, también existen kits de desarrollo de software (SDK) para aplicaciones nativas (como clientes de almacenamiento en la nube). [ 4 ]
Véase también
Referencias
- ↑ Nadalin, Anthony; Goodner, Marc; Turner, David; Barbir, Abbie; Ganquist, Hans, eds. (1 de febrero de 2008), "Security Token Service Framework" , WS-Trust 1.4 , Burlington, MA: OASIS.
- ↑ "Servicio de token de seguridad" . Microsoft Developer Network. 9 de octubre de 2012. Consultado el 15 de mayo de 2014 .
- ↑ "WS-Trust Security Token Service - NetIQ Access Manager 5.0 Administration Guide" . www.microfocus.com . Consultado el 11 de octubre de 2023 .
- ↑ "Servicio de tokens de seguridad de AWS" . Amazon.com. 5 de junio de 2011. Consultado el 15 de mayo de 2014 .
- Estándares de la nube
- autenticación de contraseña
- Identidad federada
- Iniciativa de gestión de identidades
- protocolos de control de acceso informático