Articulo de referencia

Servicio de token de seguridad

El servicio de token de seguridad ( STS ) es un componente central estándar abierto multiplataforma de la especificación del marco de infraestructura de inicio de sesión único d...

El servicio de token de seguridad ( STS ) es un componente central estándar abierto multiplataforma de la especificación del marco de infraestructura de inicio de sesión único de servicios web WS-Trust del grupo OASIS . cf. [1] [2] Dentro de ese marco de identidad basado en reclamaciones , un servicio de token seguro es responsable de emitir, validar, renovar y cancelar tokens de seguridad . Los tokens emitidos por los servicios de token de seguridad se pueden utilizar para identificar al titular del token ante los servicios que se adhieren al estándar WS-Trust. El servicio de token de seguridad proporciona la misma funcionalidad que OpenID , pero a diferencia de OpenID no está sujeto a patentes. Junto con el resto del estándar WS-Trust, la especificación del servicio de token de seguridad fue desarrollada inicialmente por empleados de IBM , Microsoft , Nortel y VeriSign .

En un escenario de uso típico que involucra un servicio web que emplea WS-Trust, cuando un cliente solicita acceso a una aplicación, la aplicación no autentica al cliente directamente (por ejemplo, validando las credenciales de inicio de sesión del cliente contra una base de datos interna). [3] En cambio, la aplicación redirige al cliente a un servicio de token de seguridad, que a su vez autentica al cliente y le otorga un token de seguridad. El token consiste en un conjunto de registros de datos XML que incluyen múltiples elementos relacionados con la identidad y la membresía del grupo del cliente, así como información sobre la vida útil del token y el emisor del token. El token está protegido contra la manipulación con criptografía fuerte. Luego, el cliente presenta el token a una aplicación para obtener acceso a los recursos proporcionados por la aplicación. Este proceso se ilustra en el caso de uso de lenguaje de marcado de confirmación de seguridad (SAML), que demuestra cómo se puede utilizar el inicio de sesión único para acceder a los servicios web.

Existen numerosos proveedores de software que ofrecen servicios de token de seguridad, entre ellos Apache CXF de código abierto , así como soluciones de código cerrado de Oracle (para interactuar con servicios de autenticación respaldados por una base de datos Oracle ) y Microsoft (donde STS es un componente central de Windows Identity Foundation y Active Directory Federation Services ). Si bien los servicios de token de seguridad se ofrecen normalmente como servicios web que se utilizan junto con otros servicios web, también existen kits de desarrollo de software (SDK) para aplicaciones nativas (como clientes de almacenamiento en la nube). [4]

Véase también

Referencias

  1. ^ Nadalin, Anthony; Goodner, Marc; Turner, David; Barbir, Abbie; Ganquist, Hans, eds. (1 de febrero de 2008), "Security Token Service Framework", WS-Trust 1.4, Burlington, MA: OASIS.
  2. ^ "Servicio de token de seguridad". Microsoft Developer Network . Consultado el 15 de mayo de 2014 .
  3. ^ "WS-Trust Security Token Service - Guía de administración de NetIQ Access Manager 5.0" www.microfocus.com . Consultado el 11 de octubre de 2023 .
  4. ^ "Servicio de token de seguridad de AWS". Amazon.com. 5 de junio de 2011. Consultado el 15 de mayo de 2014 .
Obtenido de "https://es.wikipedia.org/w/index.php?title=Servicio_de_token_de_seguridad&oldid=1179631538"