Ferramenta grátis · Sem cadastro

Validador gratuito de metadados SAML: certificados, endpoints e validade

Última atualização: Por Avalon

Cole ou envie o XML de metadados SAML para verificar o entity ID, os endpoints de IdP e SP, bindings, formatos de NameID, validade do certificado e tamanho da chave, validUntil e assinatura.

O XML é lido no seu navegador e nunca é enviado. Arquivos com DTD ou declarações de entidade são recusados, a mesma regra de segurança que nossa API usa.

O que esta ferramenta faz

Cole os metadados SAML 2.0 ou solte o arquivo XML, e o validador mostra o que há dentro e o que está errado: o ID da entidade, as funções de IdP e SP, cada endpoint com seu binding, os formatos de NameID e cada certificado de assinatura e criptografia com a data de expiração e o tamanho da chave.

Cada problema é listado com uma gravidade. Um certificado expirado, um endpoint em HTTP simples ou a falta de um serviço de login único é alto; um certificado que expira em até 45 dias, uma assinatura SHA-1 ou um arquivo de metadados que expira em menos de uma semana é médio. A pontuação começa em 100 e perde 15 pontos por problema alto, 7 por médio e 3 por baixo.

Como usar

  1. Obtenha os metadados no seu provedor de identidade ou aplicativo. Geralmente é um link de download ou uma URL que termina em metadata ou FederationMetadata.xml.
  2. Cole o XML na caixa ou escolha ou solte o arquivo.
  3. Clique em Validar metadados.
  4. Leia primeiro Problemas e depois confira os certificados: a data de término, os dias restantes e o tamanho da chave.

O que verificar antes que um certificado expire

  • Publique o novo certificado nos metadados ao lado do antigo, como uma segunda chave de assinatura.
  • Deixe que todos os parceiros atualizem os metadados. Muitos fazem isso todo dia; outros só quando alguém envia manualmente.
  • Troque a assinatura para a nova chave, aguarde e só então remova o certificado antigo.

Grátis, Pro e Pro+

GrátisProPro+
Arquivos de metadados por verificação15050
Exportação em CSV de todos os certificados e problemas—SimSim
Qualidade do resultadoIgual em todos os planos
Ferramentas de servidor pagas com créditosCom um pacote de créditosCom um pacote de créditos300 créditos por mês

Os créditos do Pro+ pagam as ferramentas de servidor: fala para texto de maior precisão, legendas automáticas de maior precisão, vozes rápidas no servidor e resumos, respostas e tradução de PDF com IA. Um pacote de créditos (150 créditos, válido por 12 meses) funciona em qualquer plano. Comparar planos.

Perguntas frequentes

O que este validador de metadados SAML verifica?

O ID da entidade, se o arquivo descreve um provedor de identidade (IdP), um provedor de serviço (SP) ou ambos, cada endpoint de login único, consumidor de asserção, logout e artefato com seu binding, os formatos de NameID, cada certificado (data de expiração, dias restantes, tipo e tamanho da chave, hash da assinatura, se é autoassinado ou não, impressão digital SHA-256), a data validUntil e se o documento está assinado. Os problemas são listados como altos, médios, baixos ou informativos e resultam em uma pontuação de até 100.

Meus metadados são enviados para algum lugar?

Não. O XML é lido pelo seu navegador, no seu próprio dispositivo, e não é enviado para nós nem para ninguém.

Ele verifica a assinatura do XML?

Não. Ele informa se os metadados estão assinados e com qual algoritmo, e sinaliza SHA-1, mas não confere a assinatura com uma chave. Para verificar, é preciso a chave confiável da federação, que esta página não tem.

Por que um arquivo com DOCTYPE é rejeitado?

Os metadados SAML nunca precisam de DTD nem de declarações de entidade, e é por meio deles que arquivos XML são usados para atacar analisadores. O validador os recusa, seguindo a mesma regra da nossa API.

Quando um certificado é considerado prestes a expirar?

Em até 45 dias da data de término. Isso dá tempo para publicar o novo certificado ao lado do antigo, deixar os parceiros atualizarem os metadados e só então remover o antigo.

O resultado é o mesmo da API de vocês?

Sim. As verificações, gravidades, pontos e textos são os mesmos da verificação de metadados SAML da API SSO Config Doctor. A API também pode buscar metadados de uma URL e verificar provedores OpenID Connect, algo que uma página web não consegue fazer para qualquer site, porque os navegadores bloqueiam essas requisições, a menos que o provedor as permita.

Receba cada novo experimento por e-mail

Um e-mail curto no fim de cada mês: os experimentos que fizemos, os números e os passos que você pode copiar. Cancele a assinatura quando quiser.