SSO
siglaSuporte de TIsegurançanuvem
Single Sign-On: autentique uma vez, alcance muitas aplicações - identidade centralizada, senhas dizimadas e uma cesta muito importante para os ovos.
SAML e OpenID Connect são seus protocolos; o IdP é seu coração.
Login único significa autenticar uma vez junto a um provedor de identidade e então alcançar muitas aplicações sem autenticar de novo. O benefício visível ao usuário é conveniência; o benefício de segurança é maior e menos evidente, porque elimina uma senha por aplicação, centraliza a imposição de múltiplos fatores e transforma a revogação numa única ação, em vez de uma caça ao tesouro.
Os mecanismos variam, mas o formato é constante. A aplicação redireciona ao provedor de identidade, o provedor autentica e devolve uma asserção ou token assinado, e a aplicação confia nele depois de validar assinatura, audiência e prazo. SAML e OIDC são os dois protocolos dominantes, e o Kerberos faz o mesmo trabalho dentro de um domínio Windows.
A concentração é a troca a declarar com clareza. Centralizar a autenticação faz do provedor de identidade ao mesmo tempo o ponto único de falha e o alvo de maior valor: uma queda tranca todo mundo para fora de tudo, e uma conta de administrador comprometida não é uma aplicação, são todas. É por isso que a infraestrutura de identidade merece a proteção mais forte disponível, e por que o tempo de vida da sessão, e não apenas o login, é onde mora o risco restante.