0Pricing
Cyber Security Academy · Урок

SSO и федерация

Протоколы единого входа

«SSO и федерация» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое SSO?

Единый вход (SSO) позволяет пользователю один раз пройти аутентификацию, а затем получать доступ ко многим приложениям без повторного входа.

Это улучшает взаимодействие с пользователем и централизует управление безопасностью.

Поставщик удостоверений

SSO использует поставщика удостоверений (IdP), который аутентифицирует пользователей и подтверждает их личность.

Приложения, называемые поставщиками услуг (SP) или доверяющими сторонами, доверяют IdP, вместо того чтобы самостоятельно обрабатывать пароли.

Почему SSO повышает безопасность

SSO снижает риски благодаря следующему:

  • Пользователям приходится запоминать меньше паролей, поэтому они реже повторно используют или раскрывают их.
  • В одном месте можно применять MFA и политики безопасности.
  • Доступ можно мгновенно отозвать во всех приложениях.

Что такое федерация удостоверений?

Федерация удостоверений распространяет доверие за пределы одной организации.

Она позволяет пользователям одного домена (например, компании-партнёра) получать доступ к ресурсам другого домена, используя своего домашнего поставщика удостоверений.

SAML

SAML (язык разметки утверждений безопасности) — стандарт на основе XML, широко используемый в корпоративных системах единого входа.

IdP отправляет SP подписанное утверждение, подтверждающее личность и атрибуты пользователя.

OAuth 2.0

OAuth 2.0 — это фреймворк авторизации. Он позволяет приложению получить токен для доступа к ресурсам от имени пользователя без передачи пароля.

Важно: сам по себе OAuth обеспечивает авторизацию, но не подтверждает личность.

OpenID Connect

OpenID Connect (OIDC) — это уровень аутентификации, построенный на OAuth 2.0.

Он добавляет ID-токен (подписанный JWT), подтверждающий личность пользователя, поэтому это современный выбор для единого входа в веб-приложениях и мобильных приложениях.

ID-токен

ID-токен OIDC — это JWT с утверждениями о пользователе.

{
  'iss': 'https://idp.example.com',
  'sub': 'user-1234',
  'aud': 'my-app',
  'email': 'alice@example.com',
  'exp': 1735689600
}

Как проходит вход через SSO

Типичный вход через OIDC:

  • Приложение перенаправляет пользователя к IdP.
  • Пользователь проходит аутентификацию (с MFA, если это требуется).
  • IdP перенаправляет пользователя обратно вместе с токеном.
  • Приложение проверяет токен и начинает сеанс.

Выбор протокола

Общие рекомендации:

  • SAML: устоявшиеся корпоративные приложения.
  • OIDC: современные веб-приложения, мобильные приложения и API.
  • OAuth 2.0: делегированный доступ к API (авторизация).

Риски федерации удостоверений

Федерация удостоверений концентрирует доверие в IdP. Если IdP будет скомпрометирован, все подключённые приложения окажутся под угрозой.

Поэтому IdP необходимо укреплять, постоянно отслеживать и защищать с помощью устойчивой к фишингу MFA.

Быстрая проверка

Какой стандарт добавляет уровень аутентификации (ID-токен, подтверждающий личность) поверх OAuth 2.0?

Итоги

Вы узнали о SSO и федерации удостоверений.

  • IdP один раз аутентифицирует пользователей для доступа ко множеству приложений.
  • SAML подходит для корпоративных систем, а OIDC (на основе OAuth 2.0) — для современных приложений.
  • Федерация удостоверений распространяет доверие между организациями, но концентрирует риски в IdP.

Далее мы рассмотрим принцип наименьших привилегий.

Часто задаваемые вопросы

Урок «SSO и федерация» бесплатный?

Да — полный текст урока «SSO и федерация» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «SSO и федерация»?

Протоколы единого входа Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «SSO и федерация»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы IAM
  2. RBAC и ABAC
  3. SSO и федерация
  4. Минимальные привилегии
← Назад к Cyber Security Academy