SSO и федерация
Протоколы единого входа
«SSO и федерация» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое SSO?
Единый вход (SSO) позволяет пользователю один раз пройти аутентификацию, а затем получать доступ ко многим приложениям без повторного входа.
Это улучшает взаимодействие с пользователем и централизует управление безопасностью.
Поставщик удостоверений
SSO использует поставщика удостоверений (IdP), который аутентифицирует пользователей и подтверждает их личность.
Приложения, называемые поставщиками услуг (SP) или доверяющими сторонами, доверяют IdP, вместо того чтобы самостоятельно обрабатывать пароли.
Почему SSO повышает безопасность
SSO снижает риски благодаря следующему:
- Пользователям приходится запоминать меньше паролей, поэтому они реже повторно используют или раскрывают их.
- В одном месте можно применять MFA и политики безопасности.
- Доступ можно мгновенно отозвать во всех приложениях.
Что такое федерация удостоверений?
Федерация удостоверений распространяет доверие за пределы одной организации.
Она позволяет пользователям одного домена (например, компании-партнёра) получать доступ к ресурсам другого домена, используя своего домашнего поставщика удостоверений.
SAML
SAML (язык разметки утверждений безопасности) — стандарт на основе XML, широко используемый в корпоративных системах единого входа.
IdP отправляет SP подписанное утверждение, подтверждающее личность и атрибуты пользователя.
OAuth 2.0
OAuth 2.0 — это фреймворк авторизации. Он позволяет приложению получить токен для доступа к ресурсам от имени пользователя без передачи пароля.
Важно: сам по себе OAuth обеспечивает авторизацию, но не подтверждает личность.
OpenID Connect
OpenID Connect (OIDC) — это уровень аутентификации, построенный на OAuth 2.0.
Он добавляет ID-токен (подписанный JWT), подтверждающий личность пользователя, поэтому это современный выбор для единого входа в веб-приложениях и мобильных приложениях.
ID-токен
ID-токен OIDC — это JWT с утверждениями о пользователе.
{
'iss': 'https://idp.example.com',
'sub': 'user-1234',
'aud': 'my-app',
'email': 'alice@example.com',
'exp': 1735689600
}Как проходит вход через SSO
Типичный вход через OIDC:
- Приложение перенаправляет пользователя к IdP.
- Пользователь проходит аутентификацию (с MFA, если это требуется).
- IdP перенаправляет пользователя обратно вместе с токеном.
- Приложение проверяет токен и начинает сеанс.
Выбор протокола
Общие рекомендации:
- SAML: устоявшиеся корпоративные приложения.
- OIDC: современные веб-приложения, мобильные приложения и API.
- OAuth 2.0: делегированный доступ к API (авторизация).
Риски федерации удостоверений
Федерация удостоверений концентрирует доверие в IdP. Если IdP будет скомпрометирован, все подключённые приложения окажутся под угрозой.
Поэтому IdP необходимо укреплять, постоянно отслеживать и защищать с помощью устойчивой к фишингу MFA.
Быстрая проверка
Какой стандарт добавляет уровень аутентификации (ID-токен, подтверждающий личность) поверх OAuth 2.0?
Итоги
Вы узнали о SSO и федерации удостоверений.
- IdP один раз аутентифицирует пользователей для доступа ко множеству приложений.
- SAML подходит для корпоративных систем, а OIDC (на основе OAuth 2.0) — для современных приложений.
- Федерация удостоверений распространяет доверие между организациями, но концентрирует риски в IdP.
Далее мы рассмотрим принцип наименьших привилегий.
Часто задаваемые вопросы
Урок «SSO и федерация» бесплатный?
Да — полный текст урока «SSO и федерация» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «SSO и федерация»?
Протоколы единого входа Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «SSO и федерация»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Основы IAM
- RBAC и ABAC
- SSO и федерация
- Минимальные привилегии