什么是单点登录(SSO)?

单点登录(SSO)是一种身份验证功能,允许用户使用一组登录凭据访问多个应用程序。企业通常使用SSO提供对各种web、本地和云应用程序的更简单访问,以获得更好的用户体验。它还可以让It部门更多地控制用户访问,减少与密码相关的求助电话,并提高安全性和遵从性。

为什么使用单点登录?

如今,应用程序部署在数据中心和云之间,并以SaaS的形式交付。每个业务应用程序都要求用户在访问资源之前进行身份验证。在前sso时代,每次用户需要在应用程序之间移动时,他们都必须使用一组凭证进行登录。在大多数情况下,每个应用程序都有一组单独的凭据,这会导致糟糕的用户体验、由于忘记凭据而导致的登录失败、不一致的访问控制策略以及支持这些应用程序的更高成本。

SSO简化了用户与应用程序交互和访问的方式。使用SSO,用户可以通过访问他们的所有VDI、企业、web和SaaS应用程序,以及其他企业资源(如网络文件共享),只需一组凭据,从而节省时间。

单点登录如何工作?

单一登录是联合身份管理(FIM)的一个组成部分,FIM是企业之间的一种安排,允许订阅者使用相同的身份数据访问每个企业的网络。FIM通常被称为身份联合。

用户的身份跨多个安全域链接,每个域都有自己的身份管理系统。当域被联合时,用户可以对一个域进行身份验证并访问另一个域中的资源,而无需再次登录。

允许第三方(如LinkedIn或Facebook)使用某人的帐户信息登录而不暴露其密码的框架称为OAuth。它充当中介,为服务提供令牌,仅允许共享指定的帐户信息。当用户访问应用程序时,服务向身份提供程序发送身份验证请求,然后身份提供程序验证该请求并授予访问权限。

还有其他身份验证协议,如Kerberos和安全断言标记语言(SAML)。基于kerberos的SSO服务发出一个带有时间戳的身份验证票据或票据授予票据(TGT),该票据为其他应用程序获取服务票据,而无需提示用户输入新的凭证。基于saml的SSO服务在安全域之间交换用户身份验证和授权数据,并管理用户、具有用户目录的身份提供者和服务提供者之间的通信。

单点登录的好处是什么?

SSO为用户和IT都提供了好处。从用户的角度来看,SSO减轻了密码疲劳,使访问应用程序更容易、更快。

对于IT来说,SSO可以帮助减少与密码相关的支持调用的数量。自动化的证书管理减轻了手动管理员工访问应用和服务的负担。SSO还使it部门更容易向员工快速提供和推出SaaS应用程序。

此外,从安全角度来看,SSO可以通过减少面临风险的凭据数量来减少网络攻击(如网络钓鱼)的威胁。然而,关键是还要实现多因素身份验证作为备份,以防密码遭到破坏。

最佳实践的单一标志

在搜索SSO解决方案时,务必记住以下最佳实践。

  1. 访问任何应用程序。一些SSO解决方案在其涵盖的应用程序范围内受到限制。一些本地解决方案为web和企业应用程序提供SSO,但不能为VDI或SaaS应用程序提供SSO。另一方面,一些IDaaS供应商为云和SaaS应用程序提供SSO,但不为本地应用程序提供SSO。评估对于SSO解决方案,您应该优先考虑以下功能:不仅可以跨所有VDI、企业、web和SaaS应用程序提供SSO体验,还可以通过网络访问其他公司资源,如网络文件共享。
  2. 年代在访问SaaS应用程序时保护用户身份。SaaS应用程序位于数据中心网络之外为这些应用程序实现SSO在美国,许多解决方案要求客户将他们的用户目录移动到云。对于许多企业客户来说,这是一个值得关注的问题,也是一个高风险的任务,这就是为什么您的解决方案应该提供保留用户目录的选项。
  3. 与多因素身份验证机制集成。快速、正确地识别任何用户并授权其访问公司资源是至关重要的。因此,企业客户不应仅依赖用户名和密码,还应寻找一种解决方案,该解决方案可根据最终用户设备的状态、用户位置、他们试图访问的应用程序等灵活使用身份验证方案。因此,选择SSO解决方案支持任何身份验证机制和认证协议,如RADIUS、Kerberos、Microsoft NTLM、Certificate Services等。
  4. 监控和故障排除工具。您的SSO解决方案应该包括监视工具,这些工具可以查找所有应用程序的性能问题,无论这些应用程序是位于数据中心、云还是作为SaaS交付的,这样您就可以快速解决问题。

额外的资源