Outil gratuit · Sans inscription

Validateur de métadonnées SAML gratuit : certificats, points de terminaison et expiration

Dernière mise à jour : Par Avalon

Collez ou importez un XML de métadonnées SAML pour vérifier l'entity ID, les points de terminaison IdP et SP, les bindings, les formats NameID, l'expiration du certificat et la taille de clé, validUntil et la signature.

Le XML est lu dans votre navigateur et n'est jamais envoyé. Les fichiers contenant une DTD ou des déclarations d'entité sont refusés, selon la même règle de sécurité que celle de notre API.

À quoi sert cet outil

Collez des métadonnées SAML 2.0 ou déposez le fichier XML : le validateur affiche leur contenu et ce qui ne va pas : l'ID d'entité, les rôles IdP et SP, chaque point de terminaison avec sa liaison, les formats NameID, ainsi que chaque certificat de signature et de chiffrement avec sa date d'expiration et la taille de sa clé.

Chaque problème est listé avec un niveau de gravité. Un certificat expiré, un point de terminaison en HTTP simple ou un service d'authentification unique manquant est de gravité élevée ; un certificat qui expire dans moins de 45 jours, une signature SHA-1 ou un fichier de métadonnées qui expire dans moins d'une semaine est de gravité moyenne. Le score démarre à 100 et perd 15 points par problème élevé, 7 par problème moyen et 3 par problème faible.

Comment l'utiliser

  1. Récupérez les métadonnées auprès de votre fournisseur d'identité ou de votre application. Il s'agit généralement d'un lien de téléchargement ou d'une URL se terminant par metadata ou FederationMetadata.xml.
  2. Collez le XML dans la zone de texte, ou choisissez ou déposez le fichier.
  3. Cliquez sur Valider les métadonnées.
  4. Lisez d'abord Problèmes, puis vérifiez les certificats : la date de fin, les jours restants et la taille de la clé.

À vérifier avant l'expiration d'un certificat

  • Publiez le nouveau certificat dans les métadonnées à côté de l'ancien, comme seconde clé de signature.
  • Demandez à chaque partenaire d'actualiser les métadonnées. Beaucoup le font chaque jour ; certains seulement quand quelqu'un les importe manuellement.
  • Passez la signature à la nouvelle clé, patientez, puis seulement après supprimez l'ancien certificat.

Gratuit, Pro et Pro+

GratuitProPro+
Fichiers de métadonnées par vérification15050
Export CSV de tous les certificats et problèmes—OuiOui
Qualité du résultatIdentique avec tous les forfaits
Outils serveur utilisant des créditsAvec un pack de créditsAvec un pack de crédits300 crédits par mois

Les crédits Pro+ servent à payer les outils serveur : conversion de la parole en texte haute précision, sous-titres automatiques haute précision, voix serveur rapides, ainsi que résumés, réponses et traduction de PDF avec IA. Un pack de crédits (150 crédits, valable 12 mois) fonctionne avec n'importe quelle offre. Comparer les offres.

Questions fréquentes

Que vérifie ce validateur de métadonnées SAML ?

L'ID d'entité, si le fichier décrit un fournisseur d'identité (IdP), un fournisseur de services (SP) ou les deux, chaque point de terminaison d'authentification unique, de consommation d'assertions, de déconnexion et d'artefact avec sa liaison, les formats NameID, chaque certificat (date d'expiration, jours restants, type et taille de la clé, hachage de la signature, auto-signé ou non, empreinte SHA-256), la date validUntil et si le document est signé. Les problèmes sont classés en élevé, moyen, faible ou info, et s'additionnent pour donner un score sur 100.

Mes métadonnées sont-elles envoyées quelque part ?

Non. Le XML est lu par votre navigateur, sur votre appareil, et n'est envoyé ni à nous ni à personne d'autre.

La signature XML est-elle vérifiée ?

Non. L'outil indique si les métadonnées sont signées et avec quel algorithme, et signale SHA-1, mais il ne vérifie pas la signature avec une clé. Cette vérification nécessite la clé de confiance de la fédération, que cette page ne possède pas.

Pourquoi un fichier avec un DOCTYPE est-il refusé ?

Les métadonnées SAML n'ont jamais besoin d'une DTD ni de déclarations d'entités, et ces mécanismes peuvent être utilisés pour attaquer les analyseurs XML. Le validateur les refuse, selon la même règle que notre API.

Quand un certificat est-il considéré comme sur le point d'expirer ?

Dans les 45 jours précédant sa date de fin. Vous avez ainsi le temps de publier le nouveau certificat à côté de l'ancien, de laisser vos partenaires récupérer les métadonnées, puis de supprimer l'ancien.

Le résultat est-il le même que celui de votre API ?

Oui. Les vérifications, les niveaux de gravité, les points et les messages correspondent à ceux de la vérification des métadonnées SAML de l'API SSO Config Doctor. L'API peut aussi récupérer des métadonnées depuis une URL et vérifier des fournisseurs OpenID Connect, ce qu'une page web ne peut pas faire pour n'importe quel site, car les navigateurs bloquent ces requêtes sauf si le fournisseur les autorise.

Recevez chaque nouvelle expérience par e-mail

Un court e-mail à la fin de chaque mois : les expériences menées, les chiffres et les étapes à reproduire. Désabonnement possible à tout moment.