Технологія єдиного входу (SSO, Single Sign-On) — схема автентифікації, за якої користувач входить один раз під одним обліковим записом і потім отримує доступ до багатьох застосунків без повторного введення пароля.
Як працює SSO
Центральний постачальник ідентичності (IdP) — Microsoft Entra ID, Okta, Google Workspace, Keycloak — перевіряє користувача, в ідеалі з MFA. Застосунки довіряють IdP і замість власного пароля приймають підписане твердження чи токен.
Основні протоколи:
- SAML 2.0 — XML-стандарт 2005 року, поширений у корпоративних вебзастосунках;
- OpenID Connect — шар ідентифікації поверх OAuth 2.0 (2014), на ньому працюють «Увійти через Google/Apple» і сучасні застосунки;
- Kerberos — використовується всередині доменів Windows з Active Directory.
Чому SSO важлива для безпеки
Переваги SSO:
- менше паролів, які треба пам’ятати й повторювати;
- MFA й політики доступу застосовуються в одному місці;
- після звільнення працівника компанія одразу відкликає весь доступ.
Зворотний бік: IdP стає єдиною точкою відмови й головною ціллю. Атакувальник, який викрав SSO-сесію чи зламав IdP, отримує доступ до всього. Техніку «Golden SAML» — підробку тверджень викраденим ключем підпису — застосовували в кампанії SolarWinds. Злам системи підтримки Okta 2023 року розкрив сесійні дані клієнтів. Крім того, SSO залежить від правильної реалізації в кожному застосунку.
Рекомендації
- Захищайте IdP стійкою до фішингу MFA й умовним доступом, особливо для адміністраторів.
- Бережіть ключі підпису й сертифікати, відстежуйте нові федеративні довіри та реєстрації застосунків.
- Під’єднайте до SSO якомога більше застосунків і приберіть локальні облікові записи та спільні паролі.
- Обмежте строк дії сесій і прив’яжіть їх до керованих пристроїв.