IT Glossary

SAML

SAML est le protocole standard pour l'authentification fédérée en entreprise. Découvrez comment SAML fonctionne, SAML vs SCIM, et comment Corma l'exploite pour le SSO.

June 8, 2026

SAML (Security Assertion Markup Language) est un standard ouvert basé sur XML qui permet l'échange d'informations d'authentification et d'autorisation entre un fournisseur d'identité (IdP) et un prestataire de service (SP). Il est le protocole dominant pour le Single Sign-On en entreprise : l'IdP émet une assertion signée que le SP accepte sans que l'utilisateur ait à se ré-authentifier.

Comment fonctionne SAML

  • L'utilisateur tente d'accéder à une application (SP).
  • Le SP redirige vers l'IdP avec une demande d'authentification SAML.
  • L'IdP authentifie l'utilisateur et émet une assertion SAML signée.
  • Le SP vérifie la signature et accorde l'accès.
  • Aucun mot de passe ne circule entre l'IdP et le SP.

SAML vs SCIM

SAML vs SCIM

DimensionSAMLSCIM
RôleAuthentification (qui es-tu ?)Provisionnement (créer / modifier / supprimer)
Déclenché parUne connexionUn événement RH
FormatXMLJSON / REST
Complémentaires ?Oui, ils se combinent naturellement

Exemples et cas d'usage

Une startup configure Okta comme IdP SAML central. Chaque nouvelle application SaaS compatible SAML est intégrée sans nouveau mot de passe pour les utilisateurs. SAML gère l'accès au moment de la connexion, mais ne crée ni ne supprime les comptes : c'est SCIM qui orchestre le cycle de vie. Les deux protocoles sont complémentaires.

Concepts associés

FAQ

SAML est-il encore pertinent face à OpenID Connect ?

Oui. SAML reste dominant pour les applications B2B et d'entreprise. OIDC est préféré pour les applications web et mobiles modernes. Les deux coexistent dans la plupart des organisations.

SAML crée-t-il les comptes utilisateurs ?

Non. SAML gère uniquement l'authentification. La création et la suppression des comptes relèvent de SCIM ou du provisionnement Just-in-Time.

Comment Corma utilise-t-il SAML ?

Corma s'intègre aux IdP SAML (Okta, Microsoft Entra ID, Google Workspace) pour gouverner les accès et détecter les applications hors SSO dans le parc SaaS.

Corma s'appuie sur SAML et SCIM pour automatiser les accès de bout en bout. Voir provisionnement automatisé ou demandez une démo.