Технология единого входа (SSO, Single Sign-On) — схема аутентификации, при которой пользователь входит один раз под одной учётной записью и затем получает доступ ко многим приложениям без повторного ввода пароля.
Как работает SSO
Центральный провайдер удостоверений (IdP) — Microsoft Entra ID, Okta, Google Workspace, Keycloak — проверяет пользователя, в идеале с MFA. Приложения доверяют IdP и вместо собственного пароля принимают подписанное утверждение или токен.
Основные протоколы:
- SAML 2.0 — XML-стандарт 2005 года, распространён в корпоративных веб-приложениях;
- OpenID Connect — слой идентификации поверх OAuth 2.0 (2014), на нём работают «Войти через Google/Apple» и современные приложения;
- Kerberos — используется внутри доменов Windows с Active Directory.
Почему SSO важна для безопасности
Плюсы SSO:
- меньше паролей, которые нужно помнить и повторять;
- MFA и политики доступа применяются в одном месте;
- при увольнении сотрудника компания сразу отзывает весь доступ.
Обратная сторона: IdP становится единой точкой отказа и главной целью. Атакующий, укравший SSO-сессию или взломавший IdP, получает доступ ко всему. Техника «Golden SAML» — подделка утверждений украденным ключом подписи — применялась в кампании SolarWinds. Взлом системы поддержки Okta в 2023 году раскрыл сессионные данные клиентов. Кроме того, SSO зависит от правильной реализации в каждом приложении.
Рекомендации
- Защищайте IdP устойчивой к фишингу MFA и условным доступом, особенно для администраторов.
- Берегите ключи подписи и сертификаты, отслеживайте новые федеративные доверия и регистрации приложений.
- Подключите к SSO как можно больше приложений и уберите локальные учётные записи и общие пароли.
- Ограничьте срок жизни сессий и привяжите их к управляемым устройствам.