记住多个用户名和密码来访问不同网站和应用程序很麻烦。单点登录 (SSO) 允许用户使用一组凭证访问多个资源,从而消除了对多个用户 ID 和密码的需求。

没有 SSO 的世界

在没有 SSO 的情况下,组织必须维护包含所有已批准用户的凭据的数据库,每个数据库对应用户需要访问的每个应用程序或资源。当用户输入其用户名和密码时,会将凭据与数据库中的信息进行比较。如果匹配,则向用户授予对该应用程序的访问权限。

有SSO 的世界

要了解 SSO 的工作原理,必须了解身份提供商 (IdP) 的角色,前者是执行用户身份验证的系统,后者是服务提供商 (SP),即用户要访问的企业应用程序或网站。只有在 SP 和 IdP 之间建立信任关系时,才能在它们之间启用 SSO。

一、SSO 工作原理

用户导航到他们想要访问的 SP。

SP 向 IdP 发送包含用户信息的令牌,请求用户身份验证。

如果用户之前已经过身份验证,则 IdP 将授予对应用程序的访问权限。

如果用户之前未经过身份验证,则需要输入其 IdP 凭证。

IdP 验证用户的身份并将身份验证数据传递给 SP,确认身份验证成功。

身份验证数据通过用户的浏览器作为令牌传递给 SP,验证成功后将授予用户访问权限。

登录后,用户的身份验证验证数据将作为令牌沿 SP 中的页面传递,因此他们不需要重复进行身份验证。

当同一用户尝试访问不同的可信资源时,新资源仅使用 IdP 检查用户的身份。无需额外登录,因为用户已经过身份验证,并且 IdP 会验证用户的身份。

二、SSO 的优势

(1)减少不良的密码管理习惯

当用户不必记住多个密码时,他们不太可能创建弱密码以便于记忆。他们也不太可能写下密码或花费大量时间浏览密码列表以访问不同的应用程序。

(2)减少用户对 IT 管理员的依赖

只需使用一组凭证即可访问大量应用程序,这使得员工不太可能频繁地敲 IT 管理员的门以重置他们忘记的密码。用户也不必等待 IT 管理员对他们的请求采取行动。

(3)管理员的工作量更小

各种调查显示,IT 管理员收到的大量电话与忘记密码有关。借助 SSO,IT 管理员可以专注于更重要的任务,而不是处理员工频繁提出的密码重置工单。

(4)减少密码疲劳

用户不必记住多个凭证即可访问不同的网站、应用程序和资源。他们只需要记住一组凭证。

(5)提高安全性

具有多重身份验证 (MFA) 等功能的 SSO 解决方案可以提供额外的安全层,并确保访问资源的用户是他们声称的身份。添加强密码策略将进一步增强安全性。

三、使用ADSelfService Plus轻松实现SSO

ADSelfService Plus是一个集成的Active Directory自助密码管理SSO解决方案。它通过 SSO 简化并增强了用户的登录体验,并使用 MFA 提供更高的安全性。

启用 SSO 后,在使用 Windows Active Directory 域凭据对自己进行身份验证时,用户还必须执行管理员设置的其他身份验证步骤。这些因素可以是基于短信或电子邮件的验证码,也可以是第三方身份验证提供商,如 Yubikey、Google 和 Microsoft 身份验证器。

使用ADSelfService Plus,管理员无需为每个用户创建单独的身份。Active Directory 中已存在的用户身份可用于身份验证。借助 Active Directory 基于 OU 和组的结构,可以创建策略来确定谁可以访问各种云应用程序。对某些应用程序的访问可以限制为属于特定组的用户。

什么是 单点登录SSO?SSO工作原理的更多相关文章

  1. 单点登录(SSO)工作原理

    单点登录(SSO)工作原理 一.单点登录的介绍 单点登录(Single Sign On),简称为 SSO,是目前比较流行的企业业务整合的解决方案之一.SSO的定义是在多个应用系统中,用户只需要登录一次 ...

  2. 【Java EE 学习 68】【单点登录】【两种单点登录类型:SSO/CAS、相同一级域名的SSO】

    单点登录:SSO(Single Sign On) 什么是单点登录:大白话就是多个网站共享一个用户名和密码的技术,对于普通用户来说,只需要登录其中任意一个网站,登录其他网站的时候就能够自动登陆,不需要再 ...

  3. 【单点登录】【两种单点登录类型:SSO/CAS、相同一级域名的SSO】

    单点登录:SSO(Single Sign On) 什么是单点登录:大白话就是多个网站共享一个用户名和密码的技术,对于普通用户来说,只需要登录其中任意一个网站,登录其他网站的时候就能够自动登陆,不需要再 ...

  4. 编写你自己的单点登录(SSO)服务

    王昱 yuwang881@gmail.com   博客地址http://yuwang881.blog.sohu.com 摘要:单点登录(SSO)的技术被越来越广泛地运用到各个领域的软件系统其中.本文从 ...

  5. 编写自己的单点登录(SSO)服务

    王昱 yuwang881@gmail.com   博客地址http://yuwang881.blog.sohu.com 摘要:单点登录(SSO)的技术被越来越广泛地运用到各个领域的软件系统其中.本文从 ...

  6. 最准确的单点登录SSO图示和讲解(有代码范例)|手把手教做单点登录(SSO)系列之二

    写第一篇博客<手把手教做单点登录(SSO)系列之一:概述与示例>,就获得了园子里朋友们热情的评论和推荐,感谢各位. 我那篇文章同时发了CSDN和博客园.对比一下,更感受到博客园童鞋们的技术 ...

  7. 单点登录(SSO)的设计

    一.前言 什么是SSO? SSO英文全称Single Sign On,单点登录.SSO是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统.https://baike.baidu.c ...

  8. Java VS .NET:Java与.NET的特点对比 单点登录(SSO)的设计

    一.前言 为什么要写Java跟.NET对比? .NET出生之后就带着Java的影子.从模仿到创新,.NET平台也越来越成熟.他们不同的支持者也经常因为孰弱孰强的问题争论不休.但是本文并不是为了一分高下 ...

  9. 单点登录(两种单点登录类型:SSO/CAS、相同一级域名的SSO)

    单点登录:SSO(Single Sign On) 什么是单点登录:大白话就是多个网站共享一个用户名和密码的技术,对于普通用户来说,只需要登录其中任意一个网站,登录其他网站的时候就能够自动登陆,不需要再 ...

  10. 单点登录(SSO)的设计与实现

    一.前言 1.SSO说明 SSO英文全称Single Sign On,单点登录.SSO是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统.https://baike.baidu.c ...

随机推荐

  1. Need BLUETOOTH PRIVILEGED permission以及requestMtu导致蓝牙断连问题

    在部分Android手机上,当连接上GATTService后直接requestMtu有可能会造成蓝牙连接中断,随后继续重新连接会报错Need BLUETOOTH PRIVILEGED permissi ...

  2. 分享几个实用且高效的EF Core扩展类库,提高开发效率!

    前言 今天大姚给大家分享3款开源且实用的EF Core扩展类库,希望能帮助你在使用 EF Core 进行数据库开发变得更加高效和灵活,提高开发效率. EF Core介绍 Entity Framewor ...

  3. 为重复使用的HttpClient对象动态修改Timeout

    最近博客园被**了, 赶紧水一文支持一下博客园,加油! 问题现象 当HttpClient被使用过之后, 在修改它们的属性会抛出错误This instance has already started o ...

  4. KubeSphere 社区双周报 | KubeSphere 3.4.1 发布 | 2023.10.27-11.09

    KubeSphere 社区双周报主要整理展示新增的贡献者名单和证书.新增的讲师证书以及两周内提交过 commit 的贡献者,并对近期重要的 PR 进行解析,同时还包含了线上/线下活动和布道推广等一系列 ...

  5. 云原生爱好者周刊:OCI 镜像管理新工具 — regclient

    云原生一周动态要闻: OpenKruise v1.0 发布 SlashData 最新报告:560 万开发者使用 Kubernetes,一年增长 67% WasmEdge 0.9.0 发布 Securi ...

  6. Fluent Operator:云原生日志管理的一把瑞士军刀

    作者:程德昊,Fluent Member,KubeSphere Member Fluent Operator​ 介绍 随着云原生技术的快速发展,技术的不断迭代,对于日志的采集.处理及转发提出了更高的要 ...

  7. 使用 Fluent Bit 实现云边统一可观测性

    本文基于 KubeSphere 可观测性与边缘计算负责人霍秉杰在北美 KubeCon 的 Co-located event Open Observability Day 闪电演讲的内容进行整理. 整理 ...

  8. Java高并发,创建线程的新方式Callable接口

    我们已经知道创建线程的方式有1.继承thread类.2.实现Runnable接口 接下来讲创建线程的新方式Callable接口,首先对比一下Runnable接口和Callable接口的区别: 首先创建 ...

  9. python面向对象复习

    1.类的语法 # 类的语法 # 定义类 class Dog(object): # 类的属性或者类变量,一般是公共属性,存在类的内存空间,所有实例对象共享 d_type = "京巴" ...

  10. 使用MySQL Workbench进行数据库备份

    1.打开MySQL Workbench 2.进行数据库连接配置 如果之前连过,会有历史记录,直接点击需要备份的连接即可 3.进入主界面后,选择左侧的Administration选项卡,然后点击Data ...