Identität

SSO

Single Sign-On (SSO) erlaubt es, sich einmal anzumelden und danach viele Anwendungen ohne weitere Passworteingabe zu nutzen.

Single Sign-On (SSO) erlaubt es, sich einmal anzumelden und danach viele Anwendungen ohne weitere Passworteingabe zu nutzen. Die Anmeldung läuft zentral über einen Identity Provider.

So funktioniert es

Die Person meldet sich beim Identity Provider an, zum Beispiel bei Microsoft Entra ID. Öffnet sie danach eine Anwendung, fragt diese beim IdP nach, ob die Person angemeldet ist. Der IdP antwortet mit einem signierten Token über SAML oder OpenID Connect. Die Anwendung vertraut diesem Token und verzichtet auf eine eigene Anmeldung.

Ein Beispiel aus der Praxis: Eine Firma bindet 40 Anwendungen an SSO an. Beim Austritt einer Person reicht es, das zentrale Konto zu sperren. Alle Zugänge sind sofort blockiert. Vorher mussten die Konten in jeder Anwendung einzeln gelöscht werden, und einige wurden vergessen.

Worauf Sie achten sollten

  • SSO bündelt das Risiko. Ein übernommenes Konto öffnet viele Anwendungen. MFA ist deshalb Pflicht.
  • Prüfen Sie, welche Anwendungen noch lokale Konten neben SSO erlauben. Diese Hintertüren sollten geschlossen werden.
  • Legen Sie fest, wie lange Sitzungen gültig bleiben. Sehr lange Sitzungen erleichtern den Missbrauch gestohlener Tokens.
  • Überwachen Sie neu verbundene Anwendungen im IdP.

Vorteile für die Sicherheit

SSO reduziert die Zahl der Passwörter, die Mitarbeitende verwalten müssen. Das senkt das Risiko von wiederverwendeten Passwörtern. Zudem laufen alle Anmeldungen durch eine Stelle, was die Überwachung im SOC stark vereinfacht.

Typische Fehler

Ein häufiger Fehler ist ein SSO-Projekt, das bei den einfachen Anwendungen stehen bleibt. Gerade ältere Fachanwendungen mit sensiblen Daten bleiben dann aussen vor. Ein zweiter Fehler ist fehlendes Logging auf Seiten der Anwendungen. Dann sieht das SOC zwar die Anmeldung, aber nicht, was danach passiert.

So setzen wir es um

Wir überwachen Anmeldungen über Ihren IdP und erkennen Missbrauch von Sitzungen und Tokens. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.