Внедрение единого входа лучше рассматривать как проект по управлению идентификацией, а не просто как подключение нескольких приложений к IdP.
1. Провести инвентаризацию приложений
Необходимо определить:
- какие корпоративные приложения используются;
- где находятся учетные записи;
- какие способы аутентификации поддерживаются;
- есть ли SAML или OIDC;
- используются ли локальные приложения;
- какие системы являются критичными.
На этом этапе становится понятно, какую долю инфраструктуры вообще можно перевести на современный федеративный SSO.
2. Определить источник идентификационных данных
Нужно определить, где будет находиться «источник истины» о сотрудниках и учетных записях.
Это может быть локальный каталог, облачная Identity-платформа или гибридная архитектура.
3. Выбрать протоколы интеграции
Для современных приложений обычно предпочтителен OIDC, если он корректно поддерживается продуктом. В корпоративной инфраструктуре при этом остается огромное количество приложений, использующих SAML.
Для legacy-систем могут потребоваться другие способы интеграции.
4. Спроектировать MFA и политики доступа
Включить SSO без усиленной защиты центральной идентификации — плохая идея.
Необходимо определить:
- кому требуется MFA;
- какие факторы допустимы;
- какие приложения требуют усиленной проверки;
- когда нужна повторная аутентификация;
- какие устройства считаются доверенными;
- какие события должны приводить к ограничению доступа.
5. Настроить пилотную группу
Переводить всю организацию на новую модель одновременно необязательно.
Разумнее выбрать несколько приложений и ограниченную группу пользователей, протестировать вход, выход, MFA, блокировку учетных записей и аварийные сценарии.
Microsoft также рекомендует тестировать конфигурацию SSO в непроизводственной среде перед широким внедрением.
6. Автоматизировать жизненный цикл учетных записей
SSO значительно эффективнее, когда он связан с процессами Identity Governance.
Новый сотрудник должен автоматически получать необходимые права, при переводе — менять их, а при увольнении — своевременно терять доступ.
7. Подключить мониторинг
События аутентификации необходимо собирать и анализировать.
Особенно интересны:
- многочисленные неудачные входы;
- необычные географические точки;
- новые устройства;
- нетипичное время активности;
- обход MFA;
- изменения политик;
- действия привилегированных пользователей.