← Ко всем статьям

SSO и MFA: в чём разница и почему нужны оба

SSO упрощает вход, MFA усиливает проверку личности. Разбираем, чем они отличаются, почему их нельзя противопоставлять и как они дополняют друг друга.

SSO и MFA регулярно упоминают рядом, из-за чего возникает ложное впечатление, будто нужно выбирать одно из двух. Это не так: они решают противоположные по направлению задачи и работают лучше всего вместе.

Единый вход (SSO) сокращает число проверок: вошёл один раз — пользуешься всеми приложениями. Многофакторная аутентификация (MFA) добавляет проверок: одного пароля недостаточно, нужен второй фактор.

Один снижает трение, другой повышает надёжность. Вместе они дают то, что по отдельности недостижимо: одна проверка вместо десяти, но надёжная.

Основные различия

Критерий SSO MFA
Что решает Избавляет от повторных входов Не даёт войти по одному лишь паролю
Влияние на удобство Повышает Немного снижает
Влияние на защиту Косвенное: меньше паролей — меньше утечек Прямое: пароль сам по себе бесполезен
Где настраивается Интеграция приложений с провайдером Политика провайдера
Основной риск Компрометация единой учётной записи открывает всё Утомление пользователя от подтверждений
Протоколы OIDC, SAML TOTP, passkeys, FIDO2

Почему по отдельности хуже

SSO без MFA усиливает последствия любой утечки пароля. Раньше украденный пароль открывал одно приложение, теперь — все сразу. Централизация без усиления проверки превращает удобство в концентрацию риска.

MFA без SSO означает, что второй фактор надо внедрить в каждом приложении отдельно. На практике это доводят до конца в двух-трёх системах, а остальные остаются с одним паролем. Плюс пользователи проходят подтверждение по десять раз на дню и начинают искать обходные пути.

Как они работают вместе

Правильная схема выглядит так:

  1. Пользователь входит один раз — у провайдера идентичности.
  2. При этом входе он проходит усиленную проверку: пароль плюс второй фактор.
  3. Все приложения доверяют результату этой проверки и не спрашивают ничего повторно.

Второй фактор запрашивается редко — при начале сессии, — но именно в той точке, где он действительно защищает. Пользователь подтверждает личность утром один раз, а не двадцать раз за день.

Адаптивный подход

Более зрелый вариант — привязать строгость проверки к риску:

  • вход с рабочего устройства в обычное время — достаточно основной сессии;
  • вход из новой страны или с незнакомого устройства — запрашивается второй фактор;
  • доступ к особо чувствительным данным или административным функциям — подтверждение обязательно, независимо от контекста.

Так безопасность растёт там, где это оправдано, а повседневная работа не превращается в череду подтверждений.

Как это устроено в Keydee

Обе схемы реализованы на стороне провайдера, приложения дорабатывать не требуется.

  • Единый вход — приложения компании подключаются по OIDC и доверяют результату аутентификации.
  • Требование MFA включается политикой компании и распространяется сразу на все её приложения.
  • Поддерживаются TOTP и passkeys; passkeys предпочтительны, так как устойчивы к фишингу.
  • Фактор привязан к сессии. Подтвердив личность, пользователь не проходит проверку повторно в рамках этой сессии.
  • Завершение сессии возвращает требование подтверждения — при следующем входе второй фактор запрашивается снова.
  • Все события фиксируются в журнале с реальным IP-адресом.

Короткий вывод

Вопрос «SSO или MFA» поставлен неверно. Правильная формулировка — «как внедрить оба и в каком порядке».

Порядок обычно такой: сначала единый вход для основных приложений, затем сразу же MFA для администраторов, следом — для всех остальных. Задерживаться на промежуточном состоянии «единый вход уже есть, второго фактора ещё нет» не стоит: в этот период риск выше, чем был до внедрения.

Покажем платформу на вашем сценарии за 30 минут

Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.

Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152

Оставить заявку

Ответим в течение 2 часов в рабочее время