Les implémentations courantes utilisent un fournisseur d'identité qui authentifie l'utilisateur et envoie des assertions ou jetons protégés aux applications qui lui font confiance.
Le SSO peut réduire l'exposition des mots de passe et la friction utilisateur tout en centralisant la politique d'authentification, la MFA, les contrôles de session, la journalisation et la désactivation des comptes. Chaque application doit néanmoins prendre ses propres décisions d'autorisation : un SSO réussi établit ou porte l'identité et le contexte d'authentification, mais ne signifie pas que l'utilisateur doit recevoir les mêmes permissions partout.
Points clés
Conception de la confianceDéfinir quels fournisseurs d'identité, applications, clés de signature, emplacements de redirection, attributs et signaux d'assurance sont fiables.
Valeur du cycle de vieLe provisionnement et déprovisionnement centraux peuvent accélérer les changements d'accès, à condition que les comptes et sessions applicatifs soient réellement supprimés ou révoqués.
Sécurité des sessionsProtéger les sessions du fournisseur d'identité et des applications contre le vol, la fixation, le rejeu, une durée excessive et une récupération non sécurisée.
RésiliencePrévoir les pannes du fournisseur d'identité, la rotation des clés, les erreurs de configuration, les administrateurs compromis, l'accès d'urgence et le repli contrôlé.
Limite importanteLe SSO concentre la dépendance et le privilège. La compromission d'un fournisseur d'identité, d'une configuration de fédération ou d'une session active peut affecter de nombreuses applications en une fois.