Что такое SSO (единый вход) и как он работает
Единый вход позволяет войти один раз и получить доступ ко всем корпоративным приложениям. Разбираем механику, преимущества, риски единой точки отказа и порядок внедрения.
Единый вход (Single Sign-On, SSO) — схема доступа, при которой пользователь проходит аутентификацию один раз, а затем открывает все подключённые приложения без повторного ввода учётных данных.
Для сотрудника это выглядит просто: он вошёл утром и до конца дня переключается между рабочими инструментами, не вспоминая паролей. Для администратора это означает, что учётные записи, пароли и политики доступа живут в одном месте, а не размазаны по десяткам систем.
Проблема, которую решает SSO
Организация с двадцатью рабочими сервисами без единого входа получает предсказуемый набор трудностей.
Пользователи заводят двадцать паролей и, что естественно, начинают их повторять. Один и тот же пароль оказывается и в корпоративной системе, и на стороннем сайте — утечка на стороне превращается в проблему компании.
Поддержка тонет в сбросах паролей. Это самая частая заявка практически в любой инфраструктуре.
Увольнение сотрудника превращается в чек-лист из двадцати пунктов, и любой пропущенный оставляет действующий доступ. Именно так появляются учётные записи, которыми годами никто не пользуется, но войти через них можно.
Внедрить второй фактор в двадцати системах отдельно — работа, которую редко доводят до конца.
SSO снимает все четыре пункта разом: точка входа одна.
Как это работает
- Пользователь открывает приложение и нажимает «Войти».
- Приложение перенаправляет его к провайдеру идентичности.
- Провайдер проверяет: есть ли активная сессия. Если есть — шаг 4 пропускается.
- Пользователь вводит учётные данные, при необходимости подтверждает второй фактор.
- Провайдер возвращает приложению подтверждение личности.
- Приложение открывает доступ.
Вся суть — в третьем шаге. Именно активная сессия у провайдера превращает второй, третий и десятый вход в мгновенный переход без единого запроса к пользователю.
Протоколы
OIDC — современный стандарт поверх OAuth 2.0. Формат JSON, простая интеграция, полноценная работа с мобильными приложениями. Выбор по умолчанию для всего нового.
SAML — предшественник на основе XML. Тяжеловеснее, зато глубоко укоренён в корпоративных системах: множество зрелых продуктов умеет только его.
На практике обычно сосуществуют оба: новые приложения подключаются по OIDC, унаследованные остаются на SAML.
Что даёт на практике
Меньше паролей — меньше поверхности атаки. Пароль существует в одном месте, и защищать надо одно место.
Отзыв доступа за один шаг. Отключение учётной записи у провайдера закрывает все приложения сразу.
Второй фактор внедряется один раз. MFA настраивается у провайдера и автоматически распространяется на все подключённые приложения — их код при этом не меняется.
Прозрачный аудит. Все входы проходят через одну точку, поэтому видно, кто, когда и откуда заходил.
Быстрый старт новых сотрудников. Доступ к нужным приложениям выдаётся ролью, а не заведением учётных записей по одной.
Обратная сторона: единая точка отказа
Об этом стоит говорить прямо. Централизация входа означает, что скомпрометированная учётная запись открывает не одно приложение, а все сразу.
Отсюда следуют требования, которые нельзя считать необязательными:
- MFA обязателен, особенно для администраторов. Единый вход без второго фактора усиливает последствия любой утечки пароля.
- Сессии должны быть управляемыми. Нужна возможность увидеть активные сессии и завершить любую из них немедленно.
- Время жизни сессии ограничивается. Бессрочная сессия — это бессрочный доступ для того, кто получил устройство.
- Доступность провайдера критична. Если провайдер недоступен, встают все приложения сразу.
Правильный вывод из этого — не отказ от SSO, а признание того, что провайдер идентичности становится системой первой категории важности.
Как это устроено в Keydee
Keydee выступает единой точкой входа для приложений вашей компании.
- Приложения подключаются по OIDC, для каждого настраиваются свои правила перенаправления и права.
- Организации изолированы. Сотрудник видит только те приложения и данные, которые относятся к его компании.
- MFA задаётся политикой компании и действует сразу во всех приложениях организации.
- Активные сессии видны и управляемы. Завершение сессии прекращает доступ и отзывает выданные с этого устройства разрешения — вкладка, открытая в другом приложении, перестаёт работать.
- Выход распространяется на приложения. Подключённые приложения получают уведомление о завершении сессии и закрывают её у себя.
- Журнал входов фиксирует события с реальным IP-адресом пользователя.
Порядок внедрения
Начните с инвентаризации. Какие приложения используются, какие из них поддерживают OIDC или SAML, где заведены учётные записи.
Определите источник истины. Откуда берутся данные о сотрудниках и кто отвечает за их актуальность.
Подключите первым некритичное приложение. Так вы отладите процесс, не рискуя остановить работу компании.
Настройте MFA до массового перехода, а не после. Единый вход без второго фактора — промежуточное состояние, в котором лучше не задерживаться.
Продумайте сценарий отказа. Что делают сотрудники, если провайдер недоступен, и как администратор восстанавливает доступ.
Переводите остальные приложения постепенно, начиная с тех, где больше всего пользователей и заявок на сброс пароля.
Покажем платформу на вашем сценарии за 30 минут
Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.
Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152