SSO 单点登录
Single Sign-On。一套凭证登录,自动通行多个应用 —— 用户只输一次密码,后面 Gmail / Drive / Slack / Notion 全开。
工作原理(简化版)
- 用户访问应用 A → 应用 A 把用户重定向到 SSO 身份提供商(IdP)
- 用户在 IdP 处登录(可叠加 MFA)
- IdP 颁发一个 token 给应用 A
- 用户再访问应用 B → 应用 B 凭 token 直接放行
常见协议: SAML、OAuth 2.0、OpenID Connect (OIDC)。
好处
- 用户少记密码,少用弱密码
- IT 一处禁用账号,所有应用同步失效(员工离职场景)
- 集中日志、集中审计
风险
- 单点失守 —— SSO 凭证一旦泄露,所有挂在 SSO 后的系统全军覆没
- 所以 SSO 必须配 MFA,不然就是把所有鸡蛋放一个篮子还不锁
- IdP 自己挂了 → 全公司登录瘫痪
SSO ≠ 密码管理器
- SSO: 一个身份,多个应用之间互信
- 密码管理器: 每个应用还是各自的密码,只是替你保管