Mastodon Mastodon Mastodon Mastodon

Технологія єдиного входу [SSO]

Оновлено: · CyberSecureFox Editorial Team

Технологія єдиного входу (SSO, Single Sign-On) — схема автентифікації, за якої користувач входить один раз під одним обліковим записом і потім отримує доступ до багатьох застосунків без повторного введення пароля.

Як працює SSO

Центральний постачальник ідентичності (IdP) — Microsoft Entra ID, Okta, Google Workspace, Keycloak — перевіряє користувача, в ідеалі з MFA. Застосунки довіряють IdP і замість власного пароля приймають підписане твердження чи токен.

Основні протоколи:

  • SAML 2.0 — XML-стандарт 2005 року, поширений у корпоративних вебзастосунках;
  • OpenID Connect — шар ідентифікації поверх OAuth 2.0 (2014), на ньому працюють «Увійти через Google/Apple» і сучасні застосунки;
  • Kerberos — використовується всередині доменів Windows з Active Directory.

Чому SSO важлива для безпеки

Переваги SSO:

  • менше паролів, які треба пам’ятати й повторювати;
  • MFA й політики доступу застосовуються в одному місці;
  • після звільнення працівника компанія одразу відкликає весь доступ.

Зворотний бік: IdP стає єдиною точкою відмови й головною ціллю. Атакувальник, який викрав SSO-сесію чи зламав IdP, отримує доступ до всього. Техніку «Golden SAML» — підробку тверджень викраденим ключем підпису — застосовували в кампанії SolarWinds. Злам системи підтримки Okta 2023 року розкрив сесійні дані клієнтів. Крім того, SSO залежить від правильної реалізації в кожному застосунку.

Рекомендації

  • Захищайте IdP стійкою до фішингу MFA й умовним доступом, особливо для адміністраторів.
  • Бережіть ключі підпису й сертифікати, відстежуйте нові федеративні довіри та реєстрації застосунків.
  • Під’єднайте до SSO якомога більше застосунків і приберіть локальні облікові записи та спільні паролі.
  • Обмежте строк дії сесій і прив’яжіть їх до керованих пристроїв.
Синоніми:
єдиний вхід, Single Sign-On, наскрізна автентифікація