A gyakori implementációk identitásszolgáltatót használnak, amely hitelesíti a felhasználót, és védett assertionöket vagy tokeneket küld a benne megbízó alkalmazásoknak.
Az SSO csökkentheti a jelszó-expozíciót és a felhasználói súrlódást, miközben központosítja a hitelesítési szabályzatot, az MFA-t, a munkamenet-kontrollokat, a naplózást és a fiókletiltást. Minden alkalmazásnak továbbra is saját jogosítási döntéseket kell hoznia: a sikeres SSO az identitást és a hitelesítési kontextust hozza létre vagy közvetíti, de nem jelenti azt, hogy a felhasználónak mindenhol ugyanazokat a jogosultságokat kell kapnia.
Legfontosabb pontok
Bizalom-tervezésMeg kell határozni, mely identitásszolgáltatók, alkalmazások, aláíró kulcsok, átirányítási helyek, attribútumok és biztosíték-jelzések megbízhatók.
Életciklus-értékA központi provisioning és deprovisioning gyorsabbá teheti a hozzáférési változásokat, feltéve hogy az alkalmazásfiókokat és munkameneteket ténylegesen eltávolítják vagy visszavonják.
Munkamenet-biztonságAz identitásszolgáltatói és alkalmazás-munkameneteket védeni kell a lopás, fixáció, visszajátszás, túlzott időtartam és a nem biztonságos helyreállítás ellen.
RezilienciaTervezni kell identitásszolgáltató-kiesésre, kulcsváltásra, konfigurációs hibákra, kompromittált adminisztrátorokra, vészhelyzeti hozzáférésre és kontrollált tartalékra.
Fontos korlátAz SSO a függőséget és a jogosultságot koncentrálja. Az identitásszolgáltató, a föderációs konfiguráció vagy egy aktív munkamenet kompromittálása egyszerre sok alkalmazást érinthet.