关键词:统一身份认证 / 单点登录 / SSO / 多系统打通 / 弱口令治理 / 等保合规 / 安当ASP / 零信任
“账号多到记不住,密码设成同一个”——这是大多数企业信息化到一定阶段必然踩的坑。十几个业务系统十几个账号,运维在后台手动开停、员工离职账号还留着、弱口令遍地开花。本文讲清楚:怎么用统一身份认证 + 单点登录(SSO)把散落的系统收拢到一个身份中心,并顺带把弱口令治理、等保合规、零信任的账一起算清。
一、为什么需要 SSO:从"各自为政"到"一处登录"
没有统一身份时,每个系统都有自己的用户库:
员工 → OA账号 / ERP账号 / 邮箱账号 / CRM账号 / 财务账号 ... (每套都记密码,离职挨个删,权限乱飞)上了 SSO 之后:
员工 → 统一身份认证平台(安当ASP) → 一次登录 → 凭令牌访问所有已接入系统收益直接可见:
- 员工:一个账号、一次登录,全网通行,不用记十几个密码。
- 运维:账号在身份中心统一增删改,下游系统自动同步,离职一键禁用。
- 安全:弱口令、共用账号、僵尸账号被集中收口,审计能追到"谁在哪个系统干了什么"。
二、SSO 的三种主流协议,怎么选
| 协议 | 适用场景 | 特点 |
|---|---|---|
| SAML 2.0 | 传统企业应用、OA、HR系统 | 基于 XML,成熟度最高,老系统支持好 |
| OAuth 2.0 / OIDC | 现代 Web/移动端、CRM、SaaS | 轻量 JSON,OIDC 带用户信息标准 claims |
| CAS | 高校、内部轻量系统 | 简单 Redirect 流程,改造量最小 |
落地建议:
- 老 OA / HR / 财务 → 走 SAML。
- 自研 Web / 移动端 / 云 SaaS → 走 OIDC。
- 内部小工具、校园/实验室系统 → CAS 足够。
安当 ASP 同时支持三种协议,作为IdP(身份提供方)统一签发令牌,业务系统作为SP(服务提供方)只认 ASP 发的断言。
三、典型架构:ASP 当"身份中枢"
┌─────────────────────────────┐ │ 统一身份认证平台 (安当ASP) │ │ - 用户/组织目录(LDAP/SCIM) │ │ - 认证: 密码/OTP/证书/扫码 │ │ - 协议: SAML/OIDC/CAS │ │ - 策略: 角色/权限/风控 │ └──────────────┬──────────────┘ ┌──────────┬────────┼──────────┬──────────┐ SAML OIDC CAS LDAP/SCIM同步 │ │ │ │ ┌─┴─┐ ┌───┴───┐ ┌──┴──┐ ┌────┴────┐ OA HR CRM 自研 CAS应用 下游系统用户库 邮箱 门户接入步骤(以 OIDC 为例):
client:client_id:crm-prodredirect_uris:-https://crm.corp.local/oidc/callbackgrant_types:[authorization_code]scope:[openid,profile,email,roles]id_token_sign:RS256# 可选 SM2 国密签名用户访问 CRM → CRM 发现未登录 → 302 跳到 ASP → ASP 校验身份(密码+OTP)→ 发code→ CRM 用code换id_token→ 拿到sub(用户唯一标识)、roles(角色) → 登录成功。
四、弱口令治理:SSO 顺手把老问题解决了
多系统时代弱口令难治,根因是"账号太散、改密太烦"。SSO 之后:
- 密码策略集中:在 ASP 一处强制长度/复杂度/定期改密,所有系统生效。
- 弱口令扫描:ASP 对存量账号做弱口令字典检测,一次性暴露风险账号。
- 减少密码暴露面:下游系统不再直存密码,只认令牌,数据库被拖也不泄露密码。
- 多因素可选:核心系统(财务、研发)叠加 OTP / 证书,把"知道密码"升级为"知道+持有"。
五、等保合规与零信任怎么对应
| 等保 2.0 要求 | SSO / 统一身份对应能力 |
|---|---|
| 身份鉴别 8.1.2 | 统一认证 + 可选多因素 |
| 访问控制 8.1.4 | 角色集中授权,最小权限 |
| 安全审计 8.1.5 | 全系统统一登录/操作日志,追到人到系统 |
| 集中管控 8.1.10 | 身份策略集中下发,账号生命周期统一 |
零信任视角:SSO 是零信任的"身份底座"。每次访问业务系统都经过 ASP 重新评估(身份 + 设备 + 风险),而不是传统 VPN 一次认证通行全网。结合持续风险评估,可疑会话可强制重新认证。
六、上线 checklist
- 梳理所有业务系统清单与认证协议(SAML/OIDC/CAS)
- ASP 建用户目录,LDAP/SCIM 从 HR 系统同步组织与人员
- 核心系统先接入做试点(建议从 OA/邮箱开始)
- 启用弱口令扫描,整改风险账号
- 财务/研发等系统叠加多因素
- 统一审计日志接入 SIEM,能追到"人—系统—操作"
- 离职流程接 HR,自动禁用身份中心账号
小结
SSO 的价值不止"少输一次密码"。它是企业身份的单一事实源:账号在这里生灭、权限在这里收口、审计在这里留痕。把身份中心立起来,弱口令治理、等保合规、零信任都能顺着这条主线一块儿落地。
如果你的系统还停留在"一人多账号、密码到处设"的阶段,欢迎在评论区说说你有哪些系统在用、卡在哪一步,我们一起对号入座。