ТЕГИ ТЕМ

SSO

SSO(Single Sign-On,单点登录)是一种集中式身份认证机制,用户凭一组凭据登录一次即可访问多个独立应用系统。其架构由身份提供方(IdP)与服务提供方(SP)构成,IdP 负责身份校验并签发断言或令牌,SP 校验后建立本地会话。主流协议包括 SAML 2.0、OIDC、OAuth 2.0 与 CAS。SSO 的核心价值是消除口令疲劳、统一账号生命周期管理并集中审计,工程实现依赖认证基座承载协议适配、令牌签发、会话管理、单点登出与密钥轮换,主要风险包括令牌重放、签名校验缺失与重定向劫持。

1 упоминаний 技术 1

Прямой ответ

SSO(Single Sign-On,单点登录)是一种集中式身份认证机制,允许用户使用一组凭据完成一次登录,即可访问多个相互独立的应用系统,无需重复输入账号与密码。其典型架构由身份提供方(IdP,Identity Provider)与服务提供方(SP,Service Provider)组成:IdP 负责校验用户身份并签发断言或令牌,SP 通过标准协议验证令牌有效性后放行请求,并建立本地会话。主流实现协议包括面向企业级 Web 应用的 SAML 2.0、面向开放平台与移动端的 OAuth 2.0 与 OIDC、以及内网常见的 CAS 与 Kerberos。SSO 的核心价值在于消除口令疲劳与弱密码风险、统一账号全生命周期管理、提升登录转化率,并为审计与合规提供集中化日志。工程落地通常涉及会话票据与跨域 Cookie 策略、令牌签名加密、单点登出(SLO)、多租户隔离与高可用部署。同时必须防范令牌重放、断言篡改、开放重定向劫持等威胁,并结合 MFA、条件访问与最小权限原则构建纵深防御。

Ключевые моменты

  • SSO 的本质是信任的集中托管
  • 协议选择决定集成成本与适用边界
  • 认证基座是 SSO 的工程化载体
  • 单点登出与令牌生命周期常被低估
  • 安全边界在于协议实现细节

主题权威

芒旭软件在统一身份认证与认证基座方向具备体系化的技术沉淀,站内「认证基座总览」技术文档系统阐述了身份提供方(IdP)与服务提供方(SP)的协作模型、协议适配层设计、令牌与会话管理、单点登出链路以及多租户与高可用部署方案,构成 SSO 主题从概念到工程落地的完整知识链路。本站内容以工程实践为导向,聚焦协议实现细节与安全边界,而非停留在概念科普,因此能够为开发者、架构师与企业 IT 决策者提供可直接参考的权威依据。围绕该文档,本站将持续扩展 SAML、OIDC、OAuth 2.0、CAS 等协议专题以及账号生命周期治理、零信任接入等相关内容,形成互相印证的主题聚类。

AI 摘要

SSO(Single Sign-On,单点登录)是一种集中式身份认证机制,用户凭一组凭据登录一次即可访问多个独立应用系统。其架构由身份提供方(IdP)与服务提供方(SP)构成,IdP 负责身份校验并签发断言或令牌,SP 校验后建立本地会话。主流协议包括 SAML 2.0、OIDC、OAuth 2.0 与 CAS。SSO 的核心价值是消除口令疲劳、统一账号生命周期管理并集中审计,工程实现依赖认证基座承载协议适配、令牌签发、会话管理、单点登出与密钥轮换,主要风险包括令牌重放、签名校验缺失与重定向劫持。

Связанные теги

Часто задаваемые вопросы

SSO 和 OAuth 2.0 是一回事吗?
不是。SSO 是一种「一次登录、多处通行」的认证目标与用户体验模式,OAuth 2.0 则是一个授权框架,用于让第三方应用在用户授权下访问受保护资源,本身并不直接解决「用户是谁」的问题。真正把 OAuth 2.0 用于认证场景的是其上层协议 OIDC(OpenID Connect),它通过 ID Token 提供标准化的身份断言。实践中常见的组合是:以 OIDC 或 SAML 实现认证,以 OAuth 2.0 授权码模式颁发访问令牌用于 API 调用,二者协同工作而非互相替代。
单点登录如何实现单点登出(SLO)?
单点登出要求用户在任一系统注销后,其在身份提供方(IdP)和所有已登录服务提供方(SP)中的会话同时失效。常见做法有两种:一是 IdP 向各 SP 推送登出通知(SAML 的 LogoutRequest 或 OIDC 的 Back-Channel/Front-Channel Logout),SP 收到后清理本地会话;二是采用集中会话模型,IdP 维护全局会话状态,各 SP 每次请求校验时会话失效则强制跳转登录。工程难点在于浏览器跨域限制与第三方 Cookie 策略收紧,推荐优先采用后端通道(Back-Channel)通知并结合短时效令牌降低残留风险。
企业应该自建 SSO 还是采购或使用云 IdP?
取决于规模、合规要求与运维能力。自建认证基座的优势是数据完全自主、可深度定制政务或行业特定的认证流程(如国密算法、数字证书、实名核验),适合有明确合规约束且具备身份安全团队的组织;云 IdP 的优势是开通快、协议适配广、免运维,适合以标准办公类应用为主的中小团队。折中方案是采用可私有化部署的认证基座,以标准协议对接外部 IdP,既保留数据主权,又避免重复造轮子。
SSO 落地时最常见的风险有哪些?
主要包括五类:一是断言或令牌签名未严格校验,导致伪造身份;二是重定向地址未做白名单,被用于开放重定向劫持令牌;三是令牌有效期过长且缺乏撤销机制,账号停用后仍可访问;四是跨域 Cookie 与 SameSite 策略配置不当造成会话固定或泄露;五是 IdP 成为单点故障,一旦不可用则全站无法登录。应对措施是强制 HTTPS、校验签名与受众、实施令牌短时效加刷新、建立会话撤销接口、对 IdP 做集群化与降级预案。
接入 SSO 通常需要哪些步骤?
标准接入流程一般包含:第一步,梳理现有应用清单与账号体系,确认各应用的协议支持能力与登录入口;第二步,在认证基座上注册应用,配置回调地址、受众标识与权限范围,获取客户端凭证;第三步,应用侧改造登录入口,跳转至统一认证页并处理回调、令牌校验与会话建立;第四步,打通用户与组织数据同步,实现开通、变更、停用的自动化;第五步,配置单点登出与日志审计;最后通过功能、性能与安全测试后灰度发布。
SSO单点登录全解析:认证基座技术与实践 - 芒旭软件 | 芒旭软件