Microsoft Entra ID 中的单一登录是什么?

单一登录(SSO)允许用户登录一次并访问许多应用程序。 本文介绍 SSO 是什么、为什么帮助 ISV 和组织、Microsoft Entra ID中的 SSO 选项以及登录过程的工作原理。

使用 SSO,用户使用一组凭据登录。 然后,他们可以打开每个分配的应用程序,而无需再次登录。

SSO 对两类受众都很重要。 独立软件供应商(ISV) 为企业客户构建应用程序。 组织 管理其用户的应用程序访问权限。 你可能是将某个应用与 Microsoft Entra ID 集成的开发人员,或者是计划部署 SSO 的管理员。 在这两个角色中,SSO 基础知识都有助于提高安全性和用户体验。

当Microsoft Entra ID是标识提供者时,用户使用其工作凭据登录一次。 Microsoft Entra ID验证每个用户,并向应用确认其标识。 应用不再管理单独的用户名和密码。

为何使用单一登录?

SSO 为两个组提供了明确的优势:ISV 以及使用和管理应用的人员。

面向 ISV 应用提供商

对于 ISV,SSO 使应用程序更易于销售和支持:

  • 企业就绪性:SSO 使应用适合企业客户。
  • 更快的载入速度:客户无需管理额外的凭据即可部署应用。
  • 竞争优势:企业买家通常需要 SSO。
  • 更简单的用户管理:应用依赖于客户的标识系统而不是自己的用户数据库。

对于最终用户和组织

对于用户和管理员,SSO 可提高每日访问和安全性:

  • 更好的用户体验:用户保留较少的凭据并不太频繁地登录。
  • 增强安全性:中央登录会限制凭据公开并应用一致的策略。
  • 更轻松的访问管理:管理员可通过一个身份提供商控制访问权限。
  • 更少的支持负担:提交给帮助台的密码重置和账户相关任务更少。

单一登录选项

正确的 SSO 方法取决于应用进行身份验证的方式及其运行位置。 Microsoft Entra ID支持多种方法。

基于联合身份验证的 SSO

基于联合身份验证的 SSO 提供最丰富的集成。 Microsoft Entra ID通过标准协议对用户进行身份验证并将标识信息发送到应用。

安全断言标记语言 (SAML) 2.0:一种成熟的基于 XML 的标准,在企业中广泛使用。 SAML 适用于需要详细用户属性的传统 Web 应用和案例。

OpenID Connect (OIDC):基于 OAuth 2.0 构建的新式协议,它使用基于 JSON 的令牌。 OIDC 适用于需要身份验证和授权的新式 Web 应用、移动应用和 API。

协议注意事项

  • 对于 ISV 开发人员:OIDC 通常更易于使用新式框架进行生成。 SAML 提供更广泛的企业兼容性。
  • 对于管理员:这两种协议都适用于标识基础结构,但 SAML 可能更适合已建立的企业系统。

基于密码的 SSO

基于密码的 SSO 适用于使用用户名和密码登录的应用。 Microsoft Entra ID 会安全地存储凭据,并将其提供给应用。 此方法可帮助不支持联合协议的应用,尤其是使用应用程序代理的本地应用。 应用程序代理发布用于安全远程访问的本地应用。

链接的 SSO

迁移应用期间,关联式单点登录可保持一致的使用体验。 它在用户门户中添加应用链接,但它不提供真正的单一登录。 可将其用于分阶段迁移,后续再接入完整的 SSO。

已禁用单点登录

禁用 SSO 后,用户单独登录到每个应用。 在测试期间或不需要集成登录的应用使用此设置。

SSO 如何与 Microsoft Entra ID 配合使用

SSO 过程有三个部分:用户、应用和Microsoft Entra ID作为标识提供者。

  1. 用户请求访问权限:用户打开应用。
  2. 重定向到登录:应用将用户发送到Microsoft Entra ID。
  3. 标识检查:Microsoft Entra ID验证用户的工作凭据。
  4. 授予访问权限:Microsoft Entra ID确认用户的标识,应用授予访问权限。

此四个步骤自动执行,因此应用不会直接管理用户凭据。

规划 SSO 部署

成功的 SSO 推出取决于应用托管、用户需求和集成选项。 应用可以在云中以软件即服务(SaaS)或混合环境的形式在本地运行。 每个托管模型都塑造了 SSO 方法。

  • 云应用 通常使用 SAML 或 OpenID Connect 等联合身份验证协议。
  • 本地应用可以通过应用程序代理使用联合身份验证协议或基于密码的 SSO。
  • 混合方案 可能会根据每个应用的需求组合方法。

有关全面的规划指南,请参阅 为组织规划单一登录部署 ,并为应用程序开发人员 的 ISV 应用程序规划 SSO 集成

用户体验:我的应用门户

最终用户通过我的应用门户访问其启用了 SSO 的应用程序,该门户为所有分配的应用程序提供集中位置。 用户可以查找和启动应用程序,而无需记住多个凭据。 有关详细信息,请参阅“ 我的应用”门户登录和启动应用

根据角色选择下一步。

对于 ISV 应用程序开发人员:了解 SAML 和 OpenID Connect 的不同之处,以便可以为应用和客户选择正确的协议。

对于 IT 管理员和标识专业人员:规划如何在组织的应用中部署 SSO。 查看应用组合、选择集成方法并设置推出策略。