SAML(特に広く普及しているSAML 2.0)は、アイデンティティプロバイダ(IdP:ユーザー認証を行い、認証結果を保証する側)と、サービスプロバイダ(SP:認証結果を受け取ってサービスを提供する側)の2つの間で、XML形式の「SAMLアサーション(SAML Assertion)」をやり取りすることで機能します。SAMLアサーションには、認証されたユーザーのID、認証日時、認証の有効期限、および属性情報(所属部門やメールアドレスなど)が含まれています。このアサーションは、悪意のある第三者による改ざんやなりすましを防ぐため、IdPの公開鍵暗号技術(デジタル署名)によって保護され、さらに通信内容も必要に応じて暗号化されます。SAMLによるシングルサインオンには、ユーザーがSP(クラウドサービス等)に直接アクセスしたことを契機にIdPへリダイレクトされて認証が始まる「SP起点(SP-initiated)フロー」と、IdPのポータル画面(ダッシュボード)でログインしてからSPへ遷移する「IdP起点(IdP-initiated)フロー」の2通りがあり、いずれのフローでもユーザーの認証情報をIdPだけで安全に一元管理できるため、企業のセキュリティ統制を飛躍的に向上させます。