El inicio de sesión único (SSO, single sign-on) es un esquema de autenticación que permite al usuario iniciar sesión una vez con una sola identidad y acceder después a muchas aplicaciones sin volver a introducir contraseñas.
Cómo funciona el SSO
Un proveedor de identidad (IdP) central —como Microsoft Entra ID, Okta, Google Workspace o Keycloak— verifica al usuario, idealmente con MFA. Las aplicaciones confían en el IdP y aceptan una aserción o un token firmado en lugar de su propia contraseña.
Protocolos principales:
- SAML 2.0: estándar basado en XML de 2005, común en aplicaciones empresariales;
- OpenID Connect: capa de identidad sobre OAuth 2.0 (2014), base de «Iniciar sesión con Google/Apple» y de las apps modernas;
- Kerberos: usado dentro de dominios Windows con Active Directory.
Por qué el SSO es importante
Ventajas del SSO:
- menos contraseñas que recordar y reutilizar;
- la MFA y las políticas se aplican en un solo lugar;
- cuando un empleado se va, la empresa puede retirarle todo el acceso al instante.
La otra cara: el IdP se convierte en un punto único de fallo y en un objetivo prioritario. Quien roba una sesión SSO o compromete el IdP entra en todo. Técnicas como «Golden SAML» —falsificar aserciones con una clave de firma robada— se usaron en la campaña de SolarWinds, y la brecha del sistema de soporte de Okta en 2023 expuso datos de sesión de clientes. Además, el SSO depende de que cada aplicación lo implemente correctamente.
Buenas prácticas
- Proteja el IdP con MFA resistente al phishing y acceso condicional, sobre todo para administradores.
- Custodie las claves y certificados de firma y vigile nuevas relaciones de federación y registros de aplicaciones.
- Conecte al SSO tantas aplicaciones como sea posible y elimine cuentas locales y contraseñas compartidas.
- Limite la duración de las sesiones y vincúlelas a dispositivos gestionados.