单点登录概述
了解单点登录(SSO)的工作机制、核心协议及业务应用场景。
概述
单点登录(Single Sign-On, SSO)是一种集中式的身份认证机制。它允许用户在多个互信的应用系统或服务中,仅需在一处完成一次身份验证,即可自动获取对所有关联服务的合法访问权限,无需在每个系统上重复输入凭证。SSO 极大地改善了企业员工的访问体验,消除了多密码维护的记忆负担,并使 IT 管理员能够统一控制全局的账户安全。
核心协议对比
平台支持两种主流的工业级身份联合协议来实现单点登录:
| 认证协议 | 技术规范与传输格式 | 核心工作机制简述 | 典型适用业务场景 |
|---|---|---|---|
| SAML 2.0 | 基于 XML 语言规范的安全断言标记语言。 | 身份提供商(IdP)生成包含用户身份属性的安全断言(Assertion),并将其加密传送给平台作为服务提供商(SP)进行解析验签。 | 适用于中大型企业内部多域系统单点登录,或与传统的 LDAP、AD 域进行跨域联合身份验证。 |
| OAuth 2.0 | 基于 JSON 与 HTTP 的授权框架规范。 | 系统不直接传递用户账号密码,而是通过发放具有特定生命周期的简短访问令牌(Access Token)来授权访问。 | 适用于移动端原生应用免密授权登录、与外部社交媒体平台账号打通,以及对外部开放 API 进行精细化访问控制。 |
典型应用场景
1. 企业内部应用统一认证(SAML 2.0 场景)
企业内部拥有多个异构管理平台(如 HR 系统、财务 ERP 和定制 PaaS 平台)。管理员通过部署企业级身份管理源(IdP,如 OKTA、Active Directory Federation Services),配置 SAML 2.0 协议。当员工入职并在电脑上登录 Windows 域账号后,访问 PaaS 平台时会自动通过 SAML 安全断言进行验签登录,实现“一次登录,全网通行”。
2. 移动端应用访问授权(OAuth 2.0 场景)
当员工在手机上使用平台移动 APP 时,APP 需要安全地访问企业部署在私有云中的文件存储和消息推送服务。移动端通过 OAuth 2.0 的授权码(Authorization Code)流程向认证服务器申请访问令牌。APP 获得 Token 后,即可在不保存用户原始密码的情况下,代表用户向后台 API 安全发起数据请求。

