OpenID Connect (OIDC)
OpenID Connect ist ein einfaches Identitätsprotokoll, das auf OAuth 2.0 basiert.
Klassifikation
- KomplexitätMittel
- AuswirkungTechnisch
- EntscheidungstypArchitektur
- OrganisationsreifeFortgeschritten
Technischer Kontext
Prinzipien & Ziele
Use Cases & Szenarien
Kompromisse
- Risiko von Phishing-Angriffen auf Anmeldeseiten.
- Schwierigkeiten beim Debuggen von Authentifizierungsproblemen.
- Veraltete Protokolle können Sicherheitsanfälligkeiten haben.
- Verwenden Sie sichere Verbindungen (HTTPS).
- Implementieren Sie erneute Authentifizierung bei Verdacht auf Kompromittierung.
- Bereinigen Sie nicht mehr benötigte Tokens regelmäßig.
I/O & Ressourcen
- Benutzername
- Passwort
- Authentifizierungs-Token
- Zugangstoken
- Nutzerprofil-Informationen
- Sitzungs-ID
Beschreibung
OpenID Connect ermöglicht es Clients, sich mithilfe von Identitätsanbietern authentifizieren zu lassen. Es bietet eine standardisierte Methode zur Authentifizierung von Benutzern und kann zur Übertragung von Benutzerinformationen verwendet werden.
✔Vorteile
- Einheitliche Benutzeranmeldungen über verschiedene Dienste.
- Vereinfachte Nutzung für Endbenutzer.
- Erhöhte Sicherheit durch Tokenbasierte Authentifizierung.
✖Limitationen
- Abhängigkeit von Drittanbietern für Authentifizierung.
- Komplexität bei der Integration von verschiedenen Identitätsanbietern.
- Mögliche Datenschutzbedenken der Benutzer.
Trade-offs
Metriken
- Anmeldeerfolg
Der Prozentsatz erfolgreich angemeldeter Benutzer.
- Durchschnittliche Anmeldezeit
Die durchschnittliche Zeit, die für die Benutzeranmeldung benötigt wird.
- Benutzerzufriedenheit
Messung der Benutzerzufriedenheit mit dem Anmeldeprozess.
Beispiele & Implementierungen
Google SSO
Die Verwendung von Google für die Anmeldung bei Drittanbieteranwendungen.
Microsoft Azure AD
Authentifizierung von Benutzern über Azure Active Directory.
Facebook Login
Benutzeranmeldung mit Facebook-Konten.
Implementierungsschritte
Identitätsanbieter auswählen.
Die erforderlichen API-Schlüssel und -Geheimnisse abrufen.
Die Implementierung testen und debuggen.
⚠️ Technische Schulden & Engpässe
Tech Debt
- Mangelnde Dokumentation zur Verwendung.
- Inkompatibilität mit bestehenden Systemen.
- Einführung neuer Anforderungen hat bestehende Implementierungen gestört.
Bekannte Engpässe
Beispiele für Missbrauch
- Auf Verwendung unsicherer Anmeldemethoden bestehen.
- Nicht berücksichtigung von Datenschutzbestimmungen.
- Schwache oder leicht zu erratende Passwörter zulassen.
Typische Fallen
- Unzureichende Überprüfung der Identitätsanbieter.
- Fehlende Benutzer-Schulung zur sicheren Nutzung.
- Vertrauen auf veraltete Software.
Erforderliche Fähigkeiten
Drivers (Architectural Drivers)
Constraints
- • Einhaltung von Datenschutzbestimmungen wie GDPR.
- • Technische Kompatibilität mit verschiedenen Systemen.
- • Verfügbarkeit von Identitätsanbietern und deren Diensten.