← Ко всем статьям

Что такое SSO (единый вход) и как он работает

Единый вход позволяет войти один раз и получить доступ ко всем корпоративным приложениям. Разбираем механику, преимущества, риски единой точки отказа и порядок внедрения.

Единый вход (Single Sign-On, SSO) — схема доступа, при которой пользователь проходит аутентификацию один раз, а затем открывает все подключённые приложения без повторного ввода учётных данных.

Для сотрудника это выглядит просто: он вошёл утром и до конца дня переключается между рабочими инструментами, не вспоминая паролей. Для администратора это означает, что учётные записи, пароли и политики доступа живут в одном месте, а не размазаны по десяткам систем.

Проблема, которую решает SSO

Организация с двадцатью рабочими сервисами без единого входа получает предсказуемый набор трудностей.

Пользователи заводят двадцать паролей и, что естественно, начинают их повторять. Один и тот же пароль оказывается и в корпоративной системе, и на стороннем сайте — утечка на стороне превращается в проблему компании.

Поддержка тонет в сбросах паролей. Это самая частая заявка практически в любой инфраструктуре.

Увольнение сотрудника превращается в чек-лист из двадцати пунктов, и любой пропущенный оставляет действующий доступ. Именно так появляются учётные записи, которыми годами никто не пользуется, но войти через них можно.

Внедрить второй фактор в двадцати системах отдельно — работа, которую редко доводят до конца.

SSO снимает все четыре пункта разом: точка входа одна.

Как это работает

  1. Пользователь открывает приложение и нажимает «Войти».
  2. Приложение перенаправляет его к провайдеру идентичности.
  3. Провайдер проверяет: есть ли активная сессия. Если есть — шаг 4 пропускается.
  4. Пользователь вводит учётные данные, при необходимости подтверждает второй фактор.
  5. Провайдер возвращает приложению подтверждение личности.
  6. Приложение открывает доступ.

Вся суть — в третьем шаге. Именно активная сессия у провайдера превращает второй, третий и десятый вход в мгновенный переход без единого запроса к пользователю.

Протоколы

OIDC — современный стандарт поверх OAuth 2.0. Формат JSON, простая интеграция, полноценная работа с мобильными приложениями. Выбор по умолчанию для всего нового.

SAML — предшественник на основе XML. Тяжеловеснее, зато глубоко укоренён в корпоративных системах: множество зрелых продуктов умеет только его.

На практике обычно сосуществуют оба: новые приложения подключаются по OIDC, унаследованные остаются на SAML.

Что даёт на практике

Меньше паролей — меньше поверхности атаки. Пароль существует в одном месте, и защищать надо одно место.

Отзыв доступа за один шаг. Отключение учётной записи у провайдера закрывает все приложения сразу.

Второй фактор внедряется один раз. MFA настраивается у провайдера и автоматически распространяется на все подключённые приложения — их код при этом не меняется.

Прозрачный аудит. Все входы проходят через одну точку, поэтому видно, кто, когда и откуда заходил.

Быстрый старт новых сотрудников. Доступ к нужным приложениям выдаётся ролью, а не заведением учётных записей по одной.

Обратная сторона: единая точка отказа

Об этом стоит говорить прямо. Централизация входа означает, что скомпрометированная учётная запись открывает не одно приложение, а все сразу.

Отсюда следуют требования, которые нельзя считать необязательными:

  • MFA обязателен, особенно для администраторов. Единый вход без второго фактора усиливает последствия любой утечки пароля.
  • Сессии должны быть управляемыми. Нужна возможность увидеть активные сессии и завершить любую из них немедленно.
  • Время жизни сессии ограничивается. Бессрочная сессия — это бессрочный доступ для того, кто получил устройство.
  • Доступность провайдера критична. Если провайдер недоступен, встают все приложения сразу.

Правильный вывод из этого — не отказ от SSO, а признание того, что провайдер идентичности становится системой первой категории важности.

Как это устроено в Keydee

Keydee выступает единой точкой входа для приложений вашей компании.

  • Приложения подключаются по OIDC, для каждого настраиваются свои правила перенаправления и права.
  • Организации изолированы. Сотрудник видит только те приложения и данные, которые относятся к его компании.
  • MFA задаётся политикой компании и действует сразу во всех приложениях организации.
  • Активные сессии видны и управляемы. Завершение сессии прекращает доступ и отзывает выданные с этого устройства разрешения — вкладка, открытая в другом приложении, перестаёт работать.
  • Выход распространяется на приложения. Подключённые приложения получают уведомление о завершении сессии и закрывают её у себя.
  • Журнал входов фиксирует события с реальным IP-адресом пользователя.

Порядок внедрения

Начните с инвентаризации. Какие приложения используются, какие из них поддерживают OIDC или SAML, где заведены учётные записи.

Определите источник истины. Откуда берутся данные о сотрудниках и кто отвечает за их актуальность.

Подключите первым некритичное приложение. Так вы отладите процесс, не рискуя остановить работу компании.

Настройте MFA до массового перехода, а не после. Единый вход без второго фактора — промежуточное состояние, в котором лучше не задерживаться.

Продумайте сценарий отказа. Что делают сотрудники, если провайдер недоступен, и как администратор восстанавливает доступ.

Переводите остальные приложения постепенно, начиная с тех, где больше всего пользователей и заявок на сброс пароля.

Покажем платформу на вашем сценарии за 30 минут

Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.

Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152

Оставить заявку

Ответим в течение 2 часов в рабочее время