Mastodon Mastodon Mastodon Mastodon

Технология единого входа [SSO]

Обновлено: · CyberSecureFox Editorial Team

Технология единого входа (SSO, Single Sign-On) — схема аутентификации, при которой пользователь входит один раз под одной учётной записью и затем получает доступ ко многим приложениям без повторного ввода пароля.

Как работает SSO

Центральный провайдер удостоверений (IdP) — Microsoft Entra ID, Okta, Google Workspace, Keycloak — проверяет пользователя, в идеале с MFA. Приложения доверяют IdP и вместо собственного пароля принимают подписанное утверждение или токен.

Основные протоколы:

  • SAML 2.0 — XML-стандарт 2005 года, распространён в корпоративных веб-приложениях;
  • OpenID Connect — слой идентификации поверх OAuth 2.0 (2014), на нём работают «Войти через Google/Apple» и современные приложения;
  • Kerberos — используется внутри доменов Windows с Active Directory.

Почему SSO важна для безопасности

Плюсы SSO:

  • меньше паролей, которые нужно помнить и повторять;
  • MFA и политики доступа применяются в одном месте;
  • при увольнении сотрудника компания сразу отзывает весь доступ.

Обратная сторона: IdP становится единой точкой отказа и главной целью. Атакующий, укравший SSO-сессию или взломавший IdP, получает доступ ко всему. Техника «Golden SAML» — подделка утверждений украденным ключом подписи — применялась в кампании SolarWinds. Взлом системы поддержки Okta в 2023 году раскрыл сессионные данные клиентов. Кроме того, SSO зависит от правильной реализации в каждом приложении.

Рекомендации

  • Защищайте IdP устойчивой к фишингу MFA и условным доступом, особенно для администраторов.
  • Берегите ключи подписи и сертификаты, отслеживайте новые федеративные доверия и регистрации приложений.
  • Подключите к SSO как можно больше приложений и уберите локальные учётные записи и общие пароли.
  • Ограничьте срок жизни сессий и привяжите их к управляемым устройствам.
Синонимы:
единый вход, Single Sign-On, сквозная аутентификация