加载中...

| 主要协议 | SAML 2.0、OpenID Connect |
| 代表 IdP 产品 | Okta、Azure AD、Keycloak |
| SAML 标准时间 | OASIS SAML 2.0,2005 年 |
企业 SSO 主要有两种技术栈。SAML 2.0(2005 年,基于 XML)是传统企业软件的选择,Salesforce、Workday 等大型 SaaS 广泛支持;身份提供方(IdP,如 Okta、Azure AD)签发 XML 格式的断言,服务提供方(SP)验证断言后建立会话。配置繁琐但功能完整。
OpenID Connect(2014 年,基于 JSON/JWT)更现代,对开发者友好,是新建系统的首选。Google Workspace、GitHub 企业版的 SSO 都支持 OIDC。两者不互通,很多企业同时维护两套,中间件(如 Keycloak、Auth0)可以充当协议转换层。[1]
SSO 是双刃剑。好处明显:密码管理集中、能强制推行 MFA、审计日志统一、员工离职撤销权限只需操作 IdP 一处。风险也同样集中:IdP 一旦被攻破,所有子系统的访问权限全部暴露。
2021 年,Okta 被 Lapsus$ 黑客组织入侵(尽管 Okta 声称影响有限),引发大量客户对 IdP 单点故障风险的担忧。这推动了更多企业在 IdP 层面加强防护,以及探索去中心化身份(DID)方向,但后者还远未成熟。

| 主要协议 | SAML 2.0、OpenID Connect |
| 代表 IdP 产品 | Okta、Azure AD、Keycloak |
| SAML 标准时间 | OASIS SAML 2.0,2005 年 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧