С точки зрения безопасности, основное отличие состоит в том, что с профилем POST ответ SAML (содержащий утверждение) проходит через браузер конечного пользователя, поэтому он ДОЛЖЕН быть подписан и, возможно, зашифрован, если вы не хотел бы, чтобы конечный пользователь мог видеть.
С профилем артефакта вы можете использовать SSL для защиты обратного канала и отправки неподписанного, незашифрованного утверждения, поскольку оно передается непосредственно от IdP к SP. Вы все еще можете подписать утверждение об отказе от ответа, однако.
Однако, как упоминает Эриксон, настройка исходящего «обратного канала» соединения от SP к IdP сопряжена со своими собственными проблемами. По этой причине большинство развертываний SAML используют POST.
Кстати, - по какой причине вы используете SAML 1.1, а не 2.0?