Übliche Implementierungen nutzen einen Identitätsanbieter, der den Benutzer authentifiziert und geschützte Assertions oder Tokens an Anwendungen sendet, die ihm vertrauen.
SSO kann Passwort-Exposition und Benutzerreibung reduzieren und gleichzeitig Authentifizierungsrichtlinie, MFA, Sitzungskontrollen, Protokollierung und Kontodeaktivierung zentralisieren. Jede Anwendung muss dennoch eigene Autorisierungsentscheidungen treffen: Erfolgreiches SSO etabliert oder überträgt Identitäts- und Authentifizierungskontext, bedeutet aber nicht, dass der Benutzer überall dieselben Berechtigungen erhalten soll.
Wichtigste Punkte
VertrauensdesignFestlegen, welche Identitätsanbieter, Anwendungen, Signaturschlüssel, Weiterleitungsziele, Attribute und Zusicherungssignale vertrauenswürdig sind.
Lebenszyklus-NutzenZentrales Provisioning und Deprovisioning kann Zugriffsänderungen beschleunigen — vorausgesetzt, Anwendungskonten und -sitzungen werden tatsächlich entfernt oder widerrufen.
SitzungssicherheitIdentitätsanbieter- und Anwendungssitzungen gegen Diebstahl, Fixation, Replay, übermäßige Dauer und unsichere Wiederherstellung schützen.
ResilienzFür Identitätsanbieter-Ausfälle, Schlüsselrotation, Konfigurationsfehler, kompromittierte Administratoren, Notfallzugriff und kontrollierten Fallback planen.
Wichtige EinschränkungSSO konzentriert Abhängigkeit und Privileg. Die Kompromittierung eines Identitätsanbieters, einer Federationskonfiguration oder einer aktiven Sitzung kann viele Anwendungen gleichzeitig treffen.