セキュリティトークンサービス(STS )は、 OASISグループのWS-Trustウェブサービスシングルサインオンインフラストラクチャフレームワーク仕様の中核となるクロスプラットフォームオープン標準コンポーネントです。cf . [ 1 ] [ 2 ]このクレームベースのIDフレームワーク内では、セキュアトークンサービスがセキュリティトークンの発行、検証、更新、キャンセルを担当します。セキュリティトークンサービスによって発行されたトークンは、WS-Trust標準に準拠するサービスに対してトークンの所有者を識別するために使用できます。セキュリティトークンサービスはOpenIDと同じ機能を提供しますが、OpenIDとは異なり特許で制限されていません。セキュリティトークンサービスの仕様は、WS-Trust標準の残りの部分とともに、当初はIBM、Microsoft、Nortel、VeriSignの従業員によって開発されました。
WS-Trust を使用する Web サービスにおける一般的な使用シナリオでは、クライアントがアプリケーションへのアクセスを要求すると、アプリケーションはクライアントを直接認証しません (たとえば、クライアントのログイン資格情報を内部データベースに対して検証するなど)。[ 3 ]代わりに、アプリケーションはクライアントをセキュリティ トークン サービスにリダイレクトし、そこでクライアントが認証され、セキュリティ トークンが付与されます。トークンは、クライアントの ID とグループ メンバーシップに関する複数の要素、トークンの有効期間、およびトークンの発行者に関する情報を含む一連のXMLデータ レコードで構成されます。トークンは強力な暗号化によって改ざんから保護されています。クライアントは、アプリケーションが提供するリソースにアクセスするために、トークンをアプリケーションに提示します。このプロセスは、シングル サインオンを使用して Web サービスにアクセスする方法を示すSecurity Assertion Markup Language (SAML) の使用例で説明されています。
セキュリティトークンサービスを提供するソフトウェアは、オープンソースのApache CXFをはじめ、Oracle ( Oracle Databaseを基盤とする認証サービスとのインターフェース用)やMicrosoft(STSはWindows Identity FoundationおよびActive Directory Federation Servicesの中核コンポーネント)など、多数のベンダーから提供されています。セキュリティトークンサービス自体は通常、他のWebサービスと組み合わせて使用されるWebサービスとして提供されますが、ネイティブアプリケーション(クラウドストレージクライアントなど)向けのソフトウェア開発キット(SDK)も存在します。[ 4 ]