saas
Sözlük ↗Tek Oturum Açma (SSO)
Tek Oturum Açma (SSO), bir kullanıcının Okta, Azure AD/Entra ID, Google Workspace veya OneLogin gibi merkezi bir kimlik sağlayıcıya (IdP) bir kez giriş yaparak, bağlı birden fazla uygulamaya her birinde ayrı ayrı kimlik bilgisi girmeden erişebilmesini sağlayan bir kimlik doğrulama şemasıdır. Teknik olarak SSO, iki baskın protokolden biri üzerinden uygulanır: eski ama hâlâ kurumsal standart olan XML tabanlı bir protokol olan SAML (Security Assertion Markup Language) ve OAuth 2.0 üzerine kurulu modern bir JSON/JWT tabanlı katman olan OpenID Connect (OIDC). Bir kullanıcı SaaS uygulamanıza erişmeye çalıştığında, uygulamanız ("servis sağlayıcı") onu şirketin IdP'sine yönlendirir; IdP kullanıcının kimliğini doğrular (kurumsal kimlik bilgilerini, muhtemelen MFA ile birlikte kontrol ederek) ve kullanıcının kim olduğunu doğrulayan imzalı bir assertion veya token geri gönderir; uygulamanız bu assertion'a güvenerek bir oturum oluşturur — kullanıcının gerçek şifresini hiç görmeden. SSO, B2B SaaS geliştiricileri için son derece önemlidir çünkü orta ölçekli ve kurumsal anlaşmalar için sıklıkla katı bir satın alma gereksinimidir — 500 çalışanı olan bir şirket, hem güvenlik (bir çalışan ayrıldığında merkezi olarak erişimi kaldırma) hem de uyumluluk (bkz. SOC 2) nedenleriyle bir tedarikçinin 500 ayrı şifreyi yönetmesine izin vermez. Birçok SaaS satıcısı artık SSO'yu ücretli bir ek özellik olarak sunuyor ("SSO vergisi") çünkü kurumsal alıcılar bunun için ekstra ödeme yapmaya razı. Somut örnek: Acme Corp'ta bir çalışan uygulamanızda "SSO ile Giriş Yap"a tıklar ve e-postasını girer: `jane@acmecorp.com`. Uygulamanız Acme Corp'un yapılandırılmış SAML metadata'sını bulur, `https://acmecorp.okta.com/app/yourapp/sso/saml` adresine yönlendirir, Jane (zaten giriş yapmış olduğu) Okta'ya karşı kimlik doğrular ve Okta imzalı bir SAML assertion'ını uygulamanızın Assertion Consumer Service URL'ine POST eder. Backend'iniz imzayı Okta'nın açık sertifikasına karşı doğrular, assertion'dan Jane'in e-postasını ve grup üyeliklerini çıkarır ve bir oturum oluşturur — tüm bunlar uygulamanız Jane'in şifresini hiç saklamadan veya görmeden gerçekleşir. SSO ayrıca geliştiricilerin erkenden tasarlaması gereken başka bir kurumsal gereksinimin de temelini oluşturur: SCIM (System for Cross-domain Identity Management) provisioning, müşterinin IdP'sinin bir çalışan işe girdiği veya ayrıldığı anda uygulamanızdaki kullanıcı hesaplarını otomatik olarak oluşturmasını, güncellemesini ve kaldırmasını sağlar — işten ayrılan bir çalışanın üçüncü taraf bir SaaS aracına erişiminin, kimse manuel olarak iptal etmeyi hatırlamadığı için sürüp gitmesi güvenlik açığını kapatır. Okta, Auth0 ve WorkOS gibi kimlik doğrulama sağlayıcıları, tam olarak daha küçük SaaS ekiplerinin SAML/OIDC işlemesini sıfırdan inşa etmeden kurumsal düzeyde SSO/SCIM desteğini entegre edebilmesi için var.
İlgili terimler