05 · 单点登录与目录服务(SSO / LDAP)

一句话秒懂

SSO 让你”一次登录、到处通行”,靠集中式目录(如 LDAP/AD)实现;方便但”一账号沦陷,全线失守”。集中式管理简单但有单点故障风险。

对应原书:Chapter 13 — “Single Sign-On” / “LDAP and Centralized Access Control”

生活类比

SSO 像园区一卡通:进大门刷一次,食堂、图书馆、健身房都认,不用每处重刷。但卡丢了,捡到的人能进所有地方——这就是 SSO 的最大隐患。

核心概念(大白话 + 原书定义)

集中式 vs 分散式访问控制

  • 集中式(Centralized):单一实体做所有授权验证。管理开销低(一处改全局生效)、可扩展(如 AD 加域控)。缺点:单点故障(single point of failure)
  • 分散式(Decentralized/Distributed):多处各自验证,开销高、难一致。

SSO(单点登录):集中式技术,主体认证一次即可访问多资源无需再认证。优点:用户少记密码(不易写纸条)、管理省账号。缺点:一旦账号被攻破,攻击者畅通所有授权资源。多数 SSO 含凭证保护机制。

LDAP(轻量目录访问协议):目录服务是集中式数据库,存主体/客体/认证数据。LDAP 是基础(如 Microsoft AD DS 就是 LDAP 目录)。可想象成”网络电话簿”,主体须先认证才能查询,且只暴露其权限内的信息。安全域(security domain)= 共享同一安全策略的主体+客体集合;域间建信任(trusts)(单向或双向)形成桥,允许跨域访问。

LDAP 与 PKI:PKI 集成数字证书时用 LDAP 查询 CA 证书信息(见 Ch7)。

口诀:“SSO 一登通全站,便利伴单点险;LDAP 是电话簿,域间信任桥相连。”

真实案例

企业用 AD(LDAP 目录)做 SSO,员工用域账号登 OA、邮箱、ERP。为防”一失全失”,SSO 前加 MFA + 异常登录风控,并对高危系统额外 step-up 认证。

考试怎么考

  • 集中式 vs 分散式访问控制的优劣。
  • SSO 的优缺点(便利 vs 单点沦陷)。
  • LDAP 是什么、AD DS 基于它。
  • 安全域与信任(单向/双向)。
  • SSO 降低”写密码纸条”行为。

记忆口诀

“集中管省事、单点故障险;SSO 一登全通,LDAP 电话簿,信任桥跨域。”

自测

  1. 集中式与分散式访问控制各的优缺点?
  2. SSO 的主要优点和最大缺点?
  3. 什么是 LDAP?举一个基于它的产品。
  4. 安全域(security domain)与信任(trusts)的关系?信任有几种?
  5. 为什么 SSO 能间接提升密码安全?

This site uses Just the Docs, a documentation theme for Jekyll.