SSO (Single Sign-On)

SSO (Single Sign-On) — это единый вход: пользователь один раз проходит аутентификацию и после этого получает доступ к нескольким связанным системам без повторного ввода логина и пароля.

Например, пользователь входит в корпоративный аккаунт Google, а затем без нового входа открывает Gmail, Google Drive и Google Calendar.

Обычно схема выглядит так:

  1. Пользователь открывает приложение.
  2. Приложение перенаправляет его в единый сервис аутентификации — Identity Provider (IdP).
  3. IdP проверяет пользователя с помощью пароля, YubiKey, одноразового кода или другого способа аутентификации.
  4. IdP передаёт приложению подтверждение личности — токен или assertion.
  5. Приложение создаёт собственную сессию и предоставляет доступ.

Для SSO обычно применяют:

  • OpenID Connect (OIDC) поверх OAuth 2.0 — современный вариант для веб- и мобильных приложений;
  • SAML 2.0 — распространён в корпоративных системах;
  • Kerberos — часто используется внутри доменной инфраструктуры Windows.

Важно: SSO — это не конкретный протокол, а архитектурный подход. Для его реализации могут использоваться OIDC, SAML или Kerberos.

Прокрутить вверх