SSO и MFA: в чём разница и почему нужны оба
SSO упрощает вход, MFA усиливает проверку личности. Разбираем, чем они отличаются, почему их нельзя противопоставлять и как они дополняют друг друга.
SSO и MFA регулярно упоминают рядом, из-за чего возникает ложное впечатление, будто нужно выбирать одно из двух. Это не так: они решают противоположные по направлению задачи и работают лучше всего вместе.
Единый вход (SSO) сокращает число проверок: вошёл один раз — пользуешься всеми приложениями. Многофакторная аутентификация (MFA) добавляет проверок: одного пароля недостаточно, нужен второй фактор.
Один снижает трение, другой повышает надёжность. Вместе они дают то, что по отдельности недостижимо: одна проверка вместо десяти, но надёжная.
Основные различия
| Критерий | SSO | MFA |
|---|---|---|
| Что решает | Избавляет от повторных входов | Не даёт войти по одному лишь паролю |
| Влияние на удобство | Повышает | Немного снижает |
| Влияние на защиту | Косвенное: меньше паролей — меньше утечек | Прямое: пароль сам по себе бесполезен |
| Где настраивается | Интеграция приложений с провайдером | Политика провайдера |
| Основной риск | Компрометация единой учётной записи открывает всё | Утомление пользователя от подтверждений |
| Протоколы | OIDC, SAML | TOTP, passkeys, FIDO2 |
Почему по отдельности хуже
SSO без MFA усиливает последствия любой утечки пароля. Раньше украденный пароль открывал одно приложение, теперь — все сразу. Централизация без усиления проверки превращает удобство в концентрацию риска.
MFA без SSO означает, что второй фактор надо внедрить в каждом приложении отдельно. На практике это доводят до конца в двух-трёх системах, а остальные остаются с одним паролем. Плюс пользователи проходят подтверждение по десять раз на дню и начинают искать обходные пути.
Как они работают вместе
Правильная схема выглядит так:
- Пользователь входит один раз — у провайдера идентичности.
- При этом входе он проходит усиленную проверку: пароль плюс второй фактор.
- Все приложения доверяют результату этой проверки и не спрашивают ничего повторно.
Второй фактор запрашивается редко — при начале сессии, — но именно в той точке, где он действительно защищает. Пользователь подтверждает личность утром один раз, а не двадцать раз за день.
Адаптивный подход
Более зрелый вариант — привязать строгость проверки к риску:
- вход с рабочего устройства в обычное время — достаточно основной сессии;
- вход из новой страны или с незнакомого устройства — запрашивается второй фактор;
- доступ к особо чувствительным данным или административным функциям — подтверждение обязательно, независимо от контекста.
Так безопасность растёт там, где это оправдано, а повседневная работа не превращается в череду подтверждений.
Как это устроено в Keydee
Обе схемы реализованы на стороне провайдера, приложения дорабатывать не требуется.
- Единый вход — приложения компании подключаются по OIDC и доверяют результату аутентификации.
- Требование MFA включается политикой компании и распространяется сразу на все её приложения.
- Поддерживаются TOTP и passkeys; passkeys предпочтительны, так как устойчивы к фишингу.
- Фактор привязан к сессии. Подтвердив личность, пользователь не проходит проверку повторно в рамках этой сессии.
- Завершение сессии возвращает требование подтверждения — при следующем входе второй фактор запрашивается снова.
- Все события фиксируются в журнале с реальным IP-адресом.
Короткий вывод
Вопрос «SSO или MFA» поставлен неверно. Правильная формулировка — «как внедрить оба и в каком порядке».
Порядок обычно такой: сначала единый вход для основных приложений, затем сразу же MFA для администраторов, следом — для всех остальных. Задерживаться на промежуточном состоянии «единый вход уже есть, второго фактора ещё нет» не стоит: в этот период риск выше, чем был до внедрения.
Покажем платформу на вашем сценарии за 30 минут
Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.
Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152