0Pricing
Cyber Security Academy · Aula

SSO e federação

Protocolos de logon único

SSO e federação é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é SSO?

O início de sessão único (SSO) permite que um usuário se autentique uma vez e depois acesse vários aplicativos sem precisar iniciar sessão novamente.

Isso melhora a experiência do usuário e centraliza o controle de segurança.

O provedor de identidade

O SSO depende de um provedor de identidade (IdP) que autentica os usuários e atesta a identidade deles.

Os aplicativos, chamados de provedores de serviços (SP) ou partes confiantes, confiam no IdP em vez de gerenciarem as senhas por conta própria.

Por que o SSO melhora a segurança

O SSO reduz os riscos por meio de:

  • Menos senhas para os usuários reutilizarem ou deixarem vazar.
  • Um único local para aplicar MFA e políticas.
  • Revogação imediata do acesso em todos os aplicativos.

O que é federação?

A federação estende a confiança para além das fronteiras organizacionais.

Ela permite que usuários de um domínio (por exemplo, uma empresa parceira) acessem recursos em outro usando o provedor de identidade de origem.

SAML

SAML (Security Assertion Markup Language) é um padrão baseado em XML comum em SSO empresarial.

O IdP envia uma afirmação assinada ao SP, confirmando a identidade e os atributos do usuário.

OAuth 2.0

OAuth 2.0 é uma estrutura de autorização. Ela permite que um aplicativo obtenha um token para acessar recursos em nome de um usuário sem compartilhar a senha.

Observação: o OAuth, por si só, trata da autorização, não da identidade.

OpenID Connect

OpenID Connect (OIDC) é uma camada de autenticação criada sobre o OAuth 2.0.

Ela adiciona um token de ID (um JWT assinado) que comprova a identidade do usuário, tornando-a a opção moderna para SSO na web e em dispositivos móveis.

O token de ID

Um token de ID do OIDC é um JWT com declarações sobre o usuário.

{
  'iss': 'https://idp.example.com',
  'sub': 'user-1234',
  'aud': 'my-app',
  'email': 'alice@example.com',
  'exp': 1735689600
}

Como ocorre um início de sessão SSO

Um início de sessão OIDC típico:

  • O aplicativo redireciona o usuário para o IdP.
  • O usuário se autentica (com MFA, se necessário).
  • O IdP redireciona o usuário de volta com um token.
  • O aplicativo valida o token e inicia uma sessão.

Escolhendo um protocolo

Orientações gerais:

  • SAML: aplicativos empresariais consolidados.
  • OIDC: web, dispositivos móveis e APIs modernos.
  • OAuth 2.0: acesso delegado a APIs (autorização).

Riscos da federação

A federação concentra a confiança no IdP. Se o IdP for comprometido, todos os aplicativos conectados estarão em risco.

Por isso, o IdP deve ser protegido, monitorado e protegido com MFA forte e resistente a phishing.

Verificação rápida

Qual padrão adiciona uma camada de autenticação (um token de ID que comprova a identidade) sobre o OAuth 2.0?

Recapitulação

Você aprendeu sobre SSO e federação.

  • Um IdP autentica os usuários uma vez para vários aplicativos.
  • SAML é adequado para empresas; OIDC (sobre o OAuth 2.0) é adequado para aplicativos modernos.
  • A federação estende a confiança entre organizações, mas concentra o risco no IdP.

A seguir, abordaremos o princípio do menor privilégio.

Perguntas Frequentes

A aula “SSO e federação” é grátis?

Sim — o texto completo de “SSO e federação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “SSO e federação”?

Protocolos de logon único Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “SSO e federação”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fundamentos de IAM
  2. RBAC e ABAC
  3. SSO e federação
  4. Privilégio mínimo
← Voltar para Cyber Security Academy