SSO (Single Sign-On) — это единый вход: пользователь один раз проходит аутентификацию и после этого получает доступ к нескольким связанным системам без повторного ввода логина и пароля.
Например, пользователь входит в корпоративный аккаунт Google, а затем без нового входа открывает Gmail, Google Drive и Google Calendar.
Обычно схема выглядит так:
- Пользователь открывает приложение.
- Приложение перенаправляет его в единый сервис аутентификации — Identity Provider (IdP).
- IdP проверяет пользователя с помощью пароля, YubiKey, одноразового кода или другого способа аутентификации.
- IdP передаёт приложению подтверждение личности — токен или assertion.
- Приложение создаёт собственную сессию и предоставляет доступ.
Для SSO обычно применяют:
- OpenID Connect (OIDC) поверх OAuth 2.0 — современный вариант для веб- и мобильных приложений;
- SAML 2.0 — распространён в корпоративных системах;
- Kerberos — часто используется внутри доменной инфраструктуры Windows.
Важно: SSO — это не конкретный протокол, а архитектурный подход. Для его реализации могут использоваться OIDC, SAML или Kerberos.