واژه‌نامه

SSO

Single Sign-On — ورود یکپارچه به چند سرویس با یک حساب.

پاسخ کوتاه

SSO یک لایه از معماری دفاع چندلایه است و ارزش واقعی آن زمانی آزاد می‌شود که هویت، دستگاه، داده و ثبت رویداد با هم مدیریت شوند. پیاده‌سازی بدون طراحی استثناها، مسیر بازیابی و پایش، معمولاً فقط اصطکاک کاربری ایجاد می‌کند.

۹۹٪+
کاهش حملات مبتنی بر رمز عبور با کنترل هویتی چندلایه
۲
حداقل حساب بازیابی اضطراری توصیه‌شده
۳ فاز
گزارش‌گیری، پایلوت، اجرای سراسری

Single Sign-On مکانیزمی است که کاربر یک‌بار وارد می‌شود و به همه برنامه‌های متصل دسترسی پیدا می‌کند. در محیط مایکروسافت با ADFS، Entra ID Connect یا Azure AD Application Proxy پیاده‌سازی می‌شود.

کاربرد عملی

چرا SSO مهم است؟

SSO یکی از اجزای معماری دفاع چندلایه است. بیشترین ارزش زمانی ایجاد می‌شود که هویت، دستگاه، داده و ثبت رویداد با هم مدیریت شوند و مسیر بازیابی نیز آزمایش شده باشد.

چک‌لیست ارزیابی

  • اثر کنترل بر کاربران و برنامه‌های قدیمی را در یک پایلوت بسنجید.
  • حساب یا روش بازیابی اضطراری امن و پایش‌شده تعریف کنید.
  • رویدادها، استثناها و تغییر تنظیمات را ثبت و دوره‌ای بازبینی کنید.

اشتباه رایج

فعال‌کردن یک کنترل امنیتی بدون مدیریت کلید، استثنا، گزارش و بازیابی ممکن است فقط پیچیدگی ایجاد کند و حتی دسترسی قانونی را مختل سازد.

امنیت و هویت

چطور SSO را در عمل اجرا کنیم

پنج گام عملی که ترتیب آن‌ها اهمیت دارد؛ جهش از گام اول به گام آخر، رایج‌ترین دلیل بازکاری در پروژه‌های لایسنس است.

  1. 1

    تعیین دامنه و گروه پایلوت

    ابتدا SSO را روی یک گروه نماینده (شامل کاربر مدیریتی، کاربر عملیاتی و دستگاه قدیمی) اعمال کنید.

  2. 2

    طراحی استثناها

    برنامه‌های قدیمی، حساب‌های سرویس و تجهیزات بدون پشتیبانی را از قبل شناسایی و برای آن‌ها مسیر جایگزین تعریف کنید.

  3. 3

    مسیر بازیابی اضطراری

    حداقل دو حساب اضطراری خارج از سیاست، با رمز طولانی و پایش مستمر، ایجاد کنید تا قفل‌شدن سراسری رخ ندهد.

  4. 4

    اجرای مرحله‌ای

    ابتدا حالت گزارش‌گیری، سپس اعمال روی گروه‌های کوچک و در نهایت سراسری — با بازه پایش بین هر مرحله.

  5. 5

    پایش و بازبینی دوره‌ای

    رویدادها، استثناهای موقت و تغییر تنظیمات را ثبت کنید و هر فصل بازبینی کنید.

سناریوها

SSO در پنج موقعیت واقعی

موقعیت
انتخاب پیشنهادی
نکته کلیدی
سازمان کوچک بدون تیم امنیت
پیکربندی پیش‌فرض امن
بسته‌های آماده امنیتی نسبت به پیکربندی دستی، ریسک خطا را کاهش می‌دهند.
نیروی دورکار
کنترل مبتنی بر هویت و وضعیت دستگاه
مرز شبکه دیگر معنا ندارد؛ اعتماد باید بر پایه هویت و سلامت دستگاه باشد.
داده حساس یا مقرراتی
لایه رمزنگاری + جلوگیری از نشت داده
کنترل دسترسی به‌تنهایی برای الزامات نگه‌داری و افشا کافی نیست.
برنامه‌های قدیمی داخلی
اعمال تدریجی با استثناهای زمان‌دار
استثنای بدون تاریخ انقضا در عمل دائمی می‌شود.
پیمانکار و کاربر مهمان
دسترسی محدود و زمان‌دار
چرخه عمر حساب مهمان را خودکار کنید تا حساب یتیم باقی نماند.
اقتصاد تصمیم

چه چیزی هزینه را جابه‌جا می‌کند

محرک
اثر روی هزینه
سطح پلن هویتی و امنیتی
بیشترین اثر بر هزینه ماهانه به‌ازای هر کاربر
پشتیبانی سخت‌افزاری دستگاه‌ها
دستگاه‌های قدیمی ممکن است نیازمند تعویض باشند
زمان تیم برای طراحی استثناها
کم‌برآوردشده‌ترین بخش پروژه‌های امنیتی
آموزش کاربران
کاهش مستقیم تیکت پشتیبانی پس از اجرا

چه چیزی را مستند نگه داریم

  • پوشش کنترل را عددی گزارش کنید: چند درصد کاربران و چند درصد دستگاه‌ها تحت پوشش‌اند.
  • حساب‌های مستثنی‌شده را ماهانه بازبینی کنید.
  • رویدادهای شکست احراز هویت و تغییر سیاست را نگه دارید؛ در بررسی حادثه حیاتی‌اند.
  • مسیر بازیابی را حداقل سالی یک‌بار به‌صورت تمرینی آزمایش کنید.
پرسش‌های متداول

سوالات رایج درباره SSO

آیا SSO برای سازمان کوچک هم لازم است؟

بله. حملات مبتنی بر هویت به اندازه سازمان کاری ندارند و هزینه اجرای این کنترل معمولاً بسیار کمتر از هزینه یک حادثه است.

SSO چه اثری بر تجربه کاربر دارد؟

با طراحی درست، اثر آن محدود به موارد پرریسک است. اعمال یکسان و بدون استثنا روی همه سناریوها، منبع اصلی نارضایتی کاربران است.

از کجا بفهمیم پیاده‌سازی موفق بوده؟

با سه شاخص: درصد پوشش، تعداد استثناهای فعال و تعداد رویدادهای مسدودشده در بازه زمانی مشخص.