# SAML (Security Assertion Markup Language)

Adres: https://softwaredictionary.org/tr/terimler/saml
Kategori: Güvenlik
Son güncelleme: 2026-10-03
Okunuşu: semıl

Kısaca: SAML, XML tabanlı bir tek oturum açma (SSO) standardıdır: kimlik sağlayıcı kullanıcıyı doğrular ve uygulamaya onu giriş yaptıran imzalı bir beyan gönderir.

## SAML nedir?

OASIS tarafından 2005'te yayımlanan SAML 2.0, kurumsal tek oturum açmanın uzun süredir kullanılan standardıdır. Çalışanlar şirketin Microsoft Entra ID, Okta ya da Google Workspace gibi kimlik sağlayıcısına (IdP) bir kez giriş yapar; ardından ayrı parolalar olmadan, servis sağlayıcı (SP) adı verilen Salesforce, Slack ya da AWS gibi araçlara giriş yapmış olurlar.

Servis sağlayıcının başlattığı tipik bir girişte uygulama, tarayıcıyı bir SAML isteğiyle IdP'ye yönlendirir. Kullanıcı orada, çoğu zaman çok faktörlü kimlik doğrulamayla, giriş yapar; IdP de bir beyan içeren bir SAML yanıtını geri gönderir: kullanıcının kim olduğunu, ne zaman giriş yaptığını ve hangi niteliklere ya da gruplara sahip olduğunu söyleyen, IdP'nin anahtarıyla dijital olarak imzalanmış bir XML belgesi. Uygulama imzayı doğrular ve bir oturum oluşturur.

SAML'ı kurmak, iki taraf arasında meta veri alışverişi yapmak demektir: varlık kimlikleri (entity ID), URL'ler ve IdP'nin imzalama sertifikası. Her şeye erişimi tek bir IdP denetlediği için şirketler parola ve MFA politikalarını merkezî olarak uygulayabilir ve ayrılan bir çalışanın her uygulamadaki erişimini tek seferde kaldırabilir.

Sık yapılan bir yanlış, SAML'ın eskidiğini ve kolayca değiştirilebileceğini düşünmektir. Çoğu yeni uygulama OpenID Connect'i tercih ediyor, ama büyük kuruluşlara yazılım satmak için SAML hâlâ bir gereklilik. XML imzaları da bilinen şekilde zordur: bunları yanlış doğrulayan kütüphaneler saldırganların sahte giriş üretmesine izin verdi; bu yüzden bakımı iyi yapılan kütüphaneler ve dikkatli yapılandırma şarttır.

## Önemli noktalar

- SAML, tek oturum açma için XML tabanlı bir standarttır.
- SAML 2.0 2005'ten gelir ve kurumlarda yaygındır.
- Kimlik sağlayıcı, servis sağlayıcıya imzalı bir beyan gönderir.
- Merkezî giriş, şirketlerin MFA'yı zorunlu kılmasını ve erişimi her yerden kaldırmasını sağlar.
- XML imza kontrolleri hataya açıktır; olgun kütüphaneler kullanın.

## Sık sorulan sorular

**SAML ile OAuth arasındaki fark nedir?**

SAML, imzalı XML beyanlarını tarayıcı üzerinden aktararak kimlik doğrulama ve tek oturum açma içindir. OAuth ise uygulamalara API'ler için access token veren yetkilendirme içindir. OpenID Connect, OAuth'un üzerine SSO tarzı giriş ekler.

**Kimlik sağlayıcı ve servis sağlayıcı nedir?**

Kimlik sağlayıcı (IdP), Okta ya da Entra ID gibi, kullanıcıları doğrulayan ve beyan çıkaran taraftır. Servis sağlayıcı (SP) ise kullanıcının kullanmak istediği ve IdP'nin beyanlarına güvenen uygulamadır.

**Kurumsal müşteriler neden SAML ister?**

Çünkü uygulamanızı mevcut kimlik sistemlerine bağlar; böylece çalışanlar şirket hesaplarını kullanır, güvenlik politikaları otomatik olarak uygulanır ve erişim merkezî olarak verilip kaldırılabilir.

---

Software Dictionary: https://softwaredictionary.org/tr · https://softwaredictionary.org/tr/llms.txt
