Bežné implementácie používajú poskytovateľa identity, ktorý autentifikuje používateľa a posiela chránené assertions alebo tokeny aplikáciám, ktoré mu dôverujú.
SSO môže znížiť expozíciu hesiel a trenie pre používateľa pri centralizácii autentifikačnej politiky, MFA, kontrol relácií, logovania a vypnutia účtov. Každá aplikácia musí stále robiť vlastné autorizačné rozhodnutia: úspešné SSO vytvára alebo prenáša identitu a autentifikačný kontext, ale neznamená, že používateľ má dostať rovnaké oprávnenia všade.
Kľúčové body
Návrh dôveryDefinovať, ktorí poskytovatelia identity, aplikácie, podpisové kľúče, presmerovacie lokality, atribúty a signály istoty sú dôveryhodné.
Hodnota životného cykluCentrálny provisioning a deprovisioning môžu zrýchliť zmeny prístupu, za predpokladu, že aplikačné účty a relácie sú skutočne odstránené alebo zrušené.
Bezpečnosť reláciíChrániť relácie poskytovateľa identity aj aplikácií pred krádežou, fixáciou, prehratím, nadmerným trvaním a nebezpečnou obnovou.
OdolnosťPlánovať na výpadky poskytovateľa identity, rotáciu kľúčov, konfiguračné chyby, kompromitovaných administrátorov, núdzový prístup a riadenú záložnú cestu.
Dôležité obmedzenieSSO koncentruje závislosť a privilégium. Kompromitácia poskytovateľa identity, konfigurácie federácie alebo aktívnej relácie môže ovplyvniť mnoho aplikácií naraz.