Rehber · privacy-security
Çoklu Oturum Açma (SSO) Nedir? SaaS Ürününüz Ne Zaman İhtiyaç Duyar?
SSO, bir şirketin ürününüze erişimi kendi kimlik sisteminden yönetmesini sağlar. Bu rehber SSO'nun ne olduğunu, sosyal girişten ve dizin eşitlemeden farkını ve onu geliştirme zamanının geldiğini gösteren işaretleri anlatıyor.
İş bağlamında SSO ne demek?
Çoklu oturum açma, insanların ürününüze yalnızca sizde duran bir kullanıcı adı ve parolayla değil, işverenlerinin zaten denetlediği kimlik bilgileriyle erişmesini sağlar. Şirket bir kimlik sağlayıcı çalıştırır; uygulamanız ona güvenir. Biri oturum açtığında işvereninin giriş sayfasına yönlendirilir, orada kimliğini doğrular ve kim olduğunu söyleyen imzalı bir beyanla geri döner. Uygulamanız parolayı hiç görmez.
Kurumların bunda ısrar etmesinin nedeni kolaylık değildir. Erişimin merkezî olarak denetledikleri tek bir şey haline gelmesidir: çok faktörlü kimlik doğrulamayı zorunlu kılabilir, kendi oturum kurallarını uygulayabilir ve en önemlisi biri ayrıldığında onun tüm araçlara erişimini tek seferde iptal edebilirler. SSO olmadan ayrılan bir çalışan, bireysel olarak kaydolunmuş her üründe çalışan hesaplara sahip olmayı sürdürür.
Karıştırıldığı şeylerden farkı
Sosyal giriş — kişisel bir Google, Microsoft ya da GitHub hesabıyla oturum açmak — kullanıcıya benzer görünür ve alıcı için farklıdır. Kimlik şirkete değil bireye aittir; dolayısıyla bir yöneticiye hiçbir denetim vermez ve istihdam bittiğinde sona ermez. İyi bir dönüşüm özelliğidir ve kurumsal SSO'nun yerine geçmez.
Sağlama da ayrı bir şeydir. SSO kimin oturum açtığını yanıtlar; sağlama ise şirketin dizinine uyacak biçimde ürününüzde hesap oluşturur, günceller ve devre dışı bırakır, genellikle SCIM üzerinden. Alıcılar çoğu zaman ikisini tek bir adla ister. Hangisini desteklediğinizi açıkça söylemekte fayda vardır, çünkü SSO'su olup sağlaması olmayan bir şirket ayrılanları ürününüzden yine elle çıkarmak zorundadır.
Protokoller, kısaca
Karşılaşacağınız neredeyse her şeyi iki standart kapsar. SAML daha eskidir, XML tabanlıdır ve büyük kurumlarda hâlâ varsayılandır. OpenID Connect, OAuth 2.0 üzerine oturur, JSON tabanlıdır ve uygulaması daha keyiflidir. Başlamak için birini desteklemek yeterlidir; hangisi olacağı müşterilerinize bağlıdır ve iki üç tanesine sormak tahmin etmekten hızlıdır. Çoğu ekip beyan doğrulamasını kendisi gerçeklemek yerine bir kimlik kitaplığı ya da hizmeti kullanır; buradaki bir imza doğrulama hatasının kimlik doğrulama atlatması olduğu düşünülürse bu makul bir karardır.
Ne zaman geliştirmeli?
En net işaret bir anlaşmadır. SSO güvenlik anketlerinde ve tedarik kontrol listelerinde belirir ve belirli bir şirket büyüklüğünün üzerinde tercih değil zorunluluktur — alıcı ürünü ne kadar beğenirse beğensin onsuz imza atamaz. Bunu satış görüşmelerinde duyuyorsanız konu çoktan bir gelir sorusuna dönüşmüştür.
İkinci işaret içeridendir: birden çok müşterinin ayrılan kişilerin erişimini nasıl kaldıracağını sorması ya da kendi parola politikalarını uygulatıp uygulatamayacağınızı sorması. İkisi de aynı temel ihtiyaçtır. Bu işaretlerin altında SSO'yu erken geliştirmek genellikle erkendir — müşteri başına yapılandırma desteğiyle uzun bir kuyruğu olan ciddi bir iştir.
Yayına aldıktan sonraki maliyeti
Gerçekleme küçük yarıdır. Her kurumsal müşterinin bağlantısının yapılandırılması ve sınanması gerekir; kimlik sağlayıcı kurulumları belgelerin her zaman öngörmediği biçimlerde değişir, dolayısıyla tek seferlik bir geliştirme değil süregiden bir destek zamanı planlayın. Ayrıca SSO'nun mevcut girişinizle nasıl etkileşeceğine karar vermelisiniz: bir şirket kendi alan adı için onu zorunlu kılabilir mi, etkinleştirilmeden önce oluşturulmuş hesaplara ne olur ve kimlik sağlayıcı kapalıyken yöneticilerle destek personeli nasıl girer. Bu son soru ilk kesintiden önce yanıtlanmalıdır, kesinti sırasında değil.
Son olarak fiyatlamasına dikkat edin. SSO için büyük bir prim istemek yaygındır ve giderek daha çok eleştirilir; gerekçe, herkesi koruyan bir denetimin en büyük plana ayrılmaması gerektiğidir. Savunulabilir bir orta yol, temel SSO'yu geniş biçimde dâhil etmek ve dizin eşitlemesini, denetim günlüğü dışa aktarımını ve gelişmiş yönetimi üst kademelere bırakmaktır.