SSO 单点登录

Single Sign-On。一套凭证登录,自动通行多个应用 —— 用户只输一次密码,后面 Gmail / Drive / Slack / Notion 全开。

工作原理(简化版)

  1. 用户访问应用 A → 应用 A 把用户重定向到 SSO 身份提供商(IdP)
  2. 用户在 IdP 处登录(可叠加 MFA)
  3. IdP 颁发一个 token 给应用 A
  4. 用户再访问应用 B → 应用 B 凭 token 直接放行

常见协议: SAMLOAuth 2.0OpenID Connect (OIDC)

好处

  • 用户少记密码,少用弱密码
  • IT 一处禁用账号,所有应用同步失效(员工离职场景)
  • 集中日志、集中审计

风险

  • 单点失守 —— SSO 凭证一旦泄露,所有挂在 SSO 后的系统全军覆没
  • 所以 SSO 必须MFA,不然就是把所有鸡蛋放一个篮子还不锁
  • IdP 自己挂了 → 全公司登录瘫痪

SSO ≠ 密码管理器

  • SSO: 一个身份,多个应用之间互信
  • 密码管理器: 每个应用还是各自的密码,只是替你保管