Mastodon Mastodon Mastodon Mastodon

Inicio de sesión único [SSO]

Actualizado: · CyberSecureFox Editorial Team

El inicio de sesión único (SSO, single sign-on) es un esquema de autenticación que permite al usuario iniciar sesión una vez con una sola identidad y acceder después a muchas aplicaciones sin volver a introducir contraseñas.

Cómo funciona el SSO

Un proveedor de identidad (IdP) central —como Microsoft Entra ID, Okta, Google Workspace o Keycloak— verifica al usuario, idealmente con MFA. Las aplicaciones confían en el IdP y aceptan una aserción o un token firmado en lugar de su propia contraseña.

Protocolos principales:

  • SAML 2.0: estándar basado en XML de 2005, común en aplicaciones empresariales;
  • OpenID Connect: capa de identidad sobre OAuth 2.0 (2014), base de «Iniciar sesión con Google/Apple» y de las apps modernas;
  • Kerberos: usado dentro de dominios Windows con Active Directory.

Por qué el SSO es importante

Ventajas del SSO:

  • menos contraseñas que recordar y reutilizar;
  • la MFA y las políticas se aplican en un solo lugar;
  • cuando un empleado se va, la empresa puede retirarle todo el acceso al instante.

La otra cara: el IdP se convierte en un punto único de fallo y en un objetivo prioritario. Quien roba una sesión SSO o compromete el IdP entra en todo. Técnicas como «Golden SAML» —falsificar aserciones con una clave de firma robada— se usaron en la campaña de SolarWinds, y la brecha del sistema de soporte de Okta en 2023 expuso datos de sesión de clientes. Además, el SSO depende de que cada aplicación lo implemente correctamente.

Buenas prácticas

  • Proteja el IdP con MFA resistente al phishing y acceso condicional, sobre todo para administradores.
  • Custodie las claves y certificados de firma y vigile nuevas relaciones de federación y registros de aplicaciones.
  • Conecte al SSO tantas aplicaciones como sea posible y elimine cuentas locales y contraseñas compartidas.
  • Limite la duración de las sesiones y vincúlelas a dispositivos gestionados.
Sinónimos:
single sign-on, autenticación única