统一身份认证落地 SSO:一个身份中心,打通 OA/ERP/邮箱/CRM 多系统

📅 2026/7/28 8:07:56 👁️ 阅读次数 📝 编程学习
统一身份认证落地 SSO:一个身份中心,打通 OA/ERP/邮箱/CRM 多系统

关键词:统一身份认证 / 单点登录 / SSO / 多系统打通 / 弱口令治理 / 等保合规 / 安当ASP / 零信任

“账号多到记不住,密码设成同一个”——这是大多数企业信息化到一定阶段必然踩的坑。十几个业务系统十几个账号,运维在后台手动开停、员工离职账号还留着、弱口令遍地开花。本文讲清楚:怎么用统一身份认证 + 单点登录(SSO)把散落的系统收拢到一个身份中心,并顺带把弱口令治理、等保合规、零信任的账一起算清。


一、为什么需要 SSO:从"各自为政"到"一处登录"

没有统一身份时,每个系统都有自己的用户库:

员工 → OA账号 / ERP账号 / 邮箱账号 / CRM账号 / 财务账号 ... (每套都记密码,离职挨个删,权限乱飞)

上了 SSO 之后:

员工 → 统一身份认证平台(安当ASP) → 一次登录 → 凭令牌访问所有已接入系统

收益直接可见:

  • 员工:一个账号、一次登录,全网通行,不用记十几个密码。
  • 运维:账号在身份中心统一增删改,下游系统自动同步,离职一键禁用。
  • 安全:弱口令、共用账号、僵尸账号被集中收口,审计能追到"谁在哪个系统干了什么"。

二、SSO 的三种主流协议,怎么选

协议适用场景特点
SAML 2.0传统企业应用、OA、HR系统基于 XML,成熟度最高,老系统支持好
OAuth 2.0 / OIDC现代 Web/移动端、CRM、SaaS轻量 JSON,OIDC 带用户信息标准 claims
CAS高校、内部轻量系统简单 Redirect 流程,改造量最小

落地建议

  • 老 OA / HR / 财务 → 走 SAML。
  • 自研 Web / 移动端 / 云 SaaS → 走 OIDC。
  • 内部小工具、校园/实验室系统 → CAS 足够。

安当 ASP 同时支持三种协议,作为IdP(身份提供方)统一签发令牌,业务系统作为SP(服务提供方)只认 ASP 发的断言。


三、典型架构:ASP 当"身份中枢"

┌─────────────────────────────┐ │ 统一身份认证平台 (安当ASP) │ │ - 用户/组织目录(LDAP/SCIM) │ │ - 认证: 密码/OTP/证书/扫码 │ │ - 协议: SAML/OIDC/CAS │ │ - 策略: 角色/权限/风控 │ └──────────────┬──────────────┘ ┌──────────┬────────┼──────────┬──────────┐ SAML OIDC CAS LDAP/SCIM同步 │ │ │ │ ┌─┴─┐ ┌───┴───┐ ┌──┴──┐ ┌────┴────┐ OA HR CRM 自研 CAS应用 下游系统用户库 邮箱 门户

接入步骤(以 OIDC 为例):

client:client_id:crm-prodredirect_uris:-https://crm.corp.local/oidc/callbackgrant_types:[authorization_code]scope:[openid,profile,email,roles]id_token_sign:RS256# 可选 SM2 国密签名

用户访问 CRM → CRM 发现未登录 → 302 跳到 ASP → ASP 校验身份(密码+OTP)→ 发code→ CRM 用codeid_token→ 拿到sub(用户唯一标识)、roles(角色) → 登录成功。


四、弱口令治理:SSO 顺手把老问题解决了

多系统时代弱口令难治,根因是"账号太散、改密太烦"。SSO 之后:

  1. 密码策略集中:在 ASP 一处强制长度/复杂度/定期改密,所有系统生效。
  2. 弱口令扫描:ASP 对存量账号做弱口令字典检测,一次性暴露风险账号。
  3. 减少密码暴露面:下游系统不再直存密码,只认令牌,数据库被拖也不泄露密码。
  4. 多因素可选:核心系统(财务、研发)叠加 OTP / 证书,把"知道密码"升级为"知道+持有"。

五、等保合规与零信任怎么对应

等保 2.0 要求SSO / 统一身份对应能力
身份鉴别 8.1.2统一认证 + 可选多因素
访问控制 8.1.4角色集中授权,最小权限
安全审计 8.1.5全系统统一登录/操作日志,追到人到系统
集中管控 8.1.10身份策略集中下发,账号生命周期统一

零信任视角:SSO 是零信任的"身份底座"。每次访问业务系统都经过 ASP 重新评估(身份 + 设备 + 风险),而不是传统 VPN 一次认证通行全网。结合持续风险评估,可疑会话可强制重新认证。


六、上线 checklist

  • 梳理所有业务系统清单与认证协议(SAML/OIDC/CAS)
  • ASP 建用户目录,LDAP/SCIM 从 HR 系统同步组织与人员
  • 核心系统先接入做试点(建议从 OA/邮箱开始)
  • 启用弱口令扫描,整改风险账号
  • 财务/研发等系统叠加多因素
  • 统一审计日志接入 SIEM,能追到"人—系统—操作"
  • 离职流程接 HR,自动禁用身份中心账号

小结

SSO 的价值不止"少输一次密码"。它是企业身份的单一事实源:账号在这里生灭、权限在这里收口、审计在这里留痕。把身份中心立起来,弱口令治理、等保合规、零信任都能顺着这条主线一块儿落地。

如果你的系统还停留在"一人多账号、密码到处设"的阶段,欢迎在评论区说说你有哪些系统在用、卡在哪一步,我们一起对号入座。