Blogbeitrag, zu was eigentlich „Single-Sign-On“ (SSO) ist

Was ist eigentlich „Single Sign-On“ (SSO)?

Blogbeitrag

Wer sich als Einsteiger mit Identity & Access Management auseinandersetzt, sieht sich zwangsläufig mit Begriffen konfrontiert, die zunächst für Ratlosigkeit sorgen: So vielleicht auch „Single Sign-On“ (SSO). In unserer Reihe möchten wir ein wenig Licht ins Dunkel bringen und verschiedene IAG-Bereiche allgemeinverständlich darstellen.

Dabei geht es nicht nur um das "was" und "wie", sondern vor allem auch um das "warum". Wir starten mit einer Definition und einigen interessanten Fakten zu Single Sign-On.

Das ist die Definition von Single Sign-On (SSO)

Single Sign-On ist im Grunde ein Kategorie-Begriff für eine ganze Reihe von Technologien und Konzepten. Trotzdem interpretieren ihn viele als konkrete Funktionalität, zum Beispiel „SSO mit Windows“. Gemeint ist stets, dass über einen ersten Login (z.B. am Betriebssystem) alle oder zumindest möglichst viele Kennworteingaben (Authentifizierungen) automatisch erfolgen und somit entfallen. Das Schöne am SSO: Sowohl der Komfort für den Benutzer als auch die IT-Sicherheit werden erhöht. Dabei steht SSO im Gegensatz zu vielen anderen Maßnahmen im Security-Umfeld, die zwar für mehr Sicherheit sorgen, gleichzeitig aber mehr Aufwand für den Anwender bedeuten.

Die Geburt von SSO – Geschichte

Werfen wir einen Blick in die Vergangenheit: Ursprünglich war es gar nicht auf allen Systemen vorgesehen, sich auf einen Computer anzumelden. Primär im Bereich der vernetzten Systeme gab es eine Anforderung zur Authentifizierung des „fremden“ Anwenders. Selbst bei Netzwerkanwendungen wie E-Mail-Versand (SMTP nach RFC5321) war eine zwingende Authentifizierung zu Beginn nicht Teil des Konzeptes.

Im Zuge der immer stärker zunehmenden Vernetzung der Arbeitsplatzsysteme entstanden nun mehrere Anforderungen: Die Anwender mussten insbesondere beim Austausch von Informationen ihre Identität nachweisen und jedes System sah dafür eine Authentifizierung vor. Die Anzahl der Systeme stieg über die Zeit an; von Betriebssystem über E-Mail bis hin zu Buchhaltung und mehr – mit schützenswerten vertraulichen Daten und abgegrenzten Berechtigungen wie „Lesen“ vs. „Vollzugriff“.

Leider etablierte sich keine übergreifende Lösung. Anstatt dessen entstand für den Anwender die Hürde verschiedener Zugriffe (Accounts) und Kennwörter. Der gelbe Zettel am Monitor oder unter der Tastatur wurde der Standard in vielen Unternehmen. Dies ebnete den Weg für SSO, das sich gewissermaßen aus drei verschiedenen Richtungen entwickelte:

1. Wie Passwortmanager den Weg für modernes Single Sign-On ebneten

Passwortmanager kamen ab 1997 auf den Markt, die Accounts und Kennwörter sicher verwahren und die Daten, wenn möglich, automatisch in die entsprechenden Felder eintragen. Dies war eine gewisse Herausforderung, da Web-Anwendungen und Browser früher keinen Standard darstellten und die Software daher so intelligent wie möglich die Eingabe in verschiedenartige, proprietäre Anwendungstechnologien erlauben musste. Der erste bekannte Passwortmanager war wahrscheinlich der PW Safe von Bruce Schneider. Ein konkretes Beispiel für solche Ansätze, welche heute noch im Kontext von Single Sign-On auf gemeinsam genutzten Arbeitsplätzen verwendet werden, zeigt der Beitrag zum Single Sign-On Login auf beliebigen Rechnern im Gesundheitsumfeld.

2. Betriebssysteme als nächster Schritt zu Single Sign-On

Betriebssysteme boten die Möglichkeit, die entsprechenden Zugangsdaten weiterzuverwenden, um so zusätzliche Anmeldungen zu vermeiden. Dies war hilfreich, sofern sich Anwendungen auf eine Plattform wie z.B. Windows fokussierten – problematisch wurde es allerdings, sobald solch ein Fokus nicht erwünscht war, zum Beispiel bei plattformübergreifenden Systemen. Verfahren wie Kerberos, der RFC 4120 zu Version 5 wurde im Juli 2005 veröffentlich, unterstützten diesen Ansatz, indem sie die Authentifizierung innerhalb einer Domäne zentral bereitstellten und so wiederholte Anmeldungen für Benutzer reduzierten.

3. Föderierte Identitäten ermöglichen Single Sign-On unternehmensübergreifend

Mit der zunehmenden Vernetzung von Unternehmen und Cloud-Diensten reichten plattformgebundene Anmeldemechanismen nicht mehr aus. Föderierte Identitäten ermöglichen es, Benutzeridentitäten über Organisations- und Systemgrenzen hinweg zu vertrauen und wiederzuverwenden. Anwender authentifizieren sich dabei bei einem zentralen Identity Provider und erhalten anschließend Zugriff auf verschiedene Anwendungen, ohne sich erneut anmelden zu müssen. Standards wie SAML von OASIS aus dem Jahre 2005 und OpenID Connect enstanden in 2014 basierend auf OAUTH 2.0 und dem RFC 6749 aus dem Jahre 2012 bilden heute die Grundlage für modernes Single Sign-On in hybriden und cloudbasierten IT-Landschaften.

4. Unternehmensgrenzen verschwinden mit modernen IAM Lösungen komplett

Moderne Single Sign-On Lösungen basieren auf standardisierten Protokollen und dem Identity-First-Prinzip, die eine sichere Authentifizierung zwischen Benutzern, Anwendungen und Identitätsanbietern ermöglichen. Während SAML insbesondere im Unternehmensumfeld und bei klassischen Web-Anwendungen weit verbreitet ist, wird OpenID Connect häufig für Cloud-Dienste und moderne Anwendungen eingesetzt. Identity- und Access-Management-Plattformen (IAM) bündeln diese Funktionen und ermöglichen die zentrale Verwaltung von Identitäten, Zugriffsrechten und Authentifizierungsverfahren. Dadurch können Unternehmen ihren Benutzern einen komfortablen Zugang zu Anwendungen bieten und gleichzeitig Sicherheits- und Compliance-Anforderungen erfüllen.

Speichern von Kennwörtern – Problematisch für Privat und Business

Anwender sehen sich nicht nur im Berufsleben mit einer Fülle verschiedener Accounts und Kennwörter konfrontiert, auch im Privaten sind diese gang und gäbe. Da Kennwortmanager in Browsern mittlerweile zum Standard gehören, sind viele Nutzer es gewohnt, Passwörter zu speichern und komfortabel wiederzuverwenden. Dieses Vorgehen ist nicht gerade sicher – es zum Zwecke eines höheren Schutzlevels zu untersagen, ist aber nicht zielführend. Anstatt dessen sollte im Enterprise-Bereich zunächst eine Lösung geschaffen werden, welche den Mitarbeitern eine akzeptable Alternative bietet. Entsprechend geht der Bedarf zurück und mit modernen Multifaktorauthentifizierungsverfahren lässt sich schließlich die Gefahr der unsicheren Speichervorgänge reduzieren.

Ein Ausblick: Eine gut implementierte SSO-Infrastruktur ermöglicht es heute, die Anzahl der Authentifizierungsvorgänge soweit zu minimieren, dass sie kaum als solche erkennbar sind. So lässt es sich auch ganz auf Kennwörter verzichten.

Was ist ein SSO-Portal

Ein SSO-Portal ist die zentrale Anmeldeseite, über die sich Benutzer einmal authentifizieren und anschließend auf alle freigegebenen Anwendungen zugreifen können. Das Portal übernimmt die Anmeldung nicht selbst, sondern arbeitet mit einem Identity Provider (IdP), der die Identität des Benutzers überprüft und die Anmeldung gegenüber den angebundenen Anwendungen bestätigt. Moderne SSO-Portale bieten häufig zusätzliche Funktionen wie Multi-Faktor-Authentifizierung (MFA), Self-Service für Passwortwechsel sowie einen zentralen Überblick über verfügbare Anwendungen. In Unternehmen ist das SSO-Portal daher die sichtbare Benutzeroberfläche einer umfassenden Identity & Access Management-Lösung (IAM).

Single Sign-On (SSO) und Multi-Faktor-Authentifizierung (MFA): Wie passt das zusammen?

Single Sign-On ersetzt keine Multi-Faktor-Authentifizierung, sondern entfaltet seinen vollen Sicherheitsnutzen erst in Kombination mit MFA. Während SSO den Zugriff vereinfacht, sorgt MFA dafür, dass die Identität eines Nutzers durch mehrere Faktoren zuverlässig überprüft wird. Moderne IAM-Architekturen kombinieren beide Ansätze, indem sie eine starke Erstauthentifizierung mit nahtlosem Zugriff auf nachgelagerte Systeme verbinden. Es lässt sich gar sagen, dass Single Sign-On heute nur noch in Kombination mit SSO oder passwordless Authentication eingesetzt werden soll. Unternehmen müssen SSO daher immer als Bestandteil einer mehrschichtigen Sicherheitsstrategie verstehen, nicht als isolierte Komfortfunktion.

Welche Rolle spielt Single Sign-On (SSO) für Compliance

Single Sign-On ist in den meisten Regelwerken keine explizite Anforderung, unterstützt jedoch zahlreiche Vorgaben zur sicheren Verwaltung von Identitäten und Zugriffsrechten. So fordert die ISO 27001 unter anderem die kontrollierte Vergabe, Änderung und Entziehung von Zugriffsrechten (Annex A 5.15, 5.16 und 5.18) sowie den Einsatz angemessener Authentifizierungsverfahren (Annex A 5.17). Im BSI IT-Grundschutz finden sich vergleichbare Anforderungen beispielsweise in den Bausteinen ORP.4 Identitäts- und Berechtigungsmanagement, APP.6 Allgemeine Software sowie OPS.1.1.4 Schutz vor Schadprogrammen und sonstigen Sicherheitsvorfällen, in denen eine nachvollziehbare Verwaltung von Identitäten und Zugängen gefordert wird.

Single Sign-On (SSO) im Kontext von Zero Trust

Im Zero-Trust-Modell ist Single Sign-On kein einmaliger Login, sondern Teil eines kontinuierlichen Authentifizierungs- und Autorisierungsprozesses. Jeder Zugriff wird kontextbasiert bewertet, wobei Faktoren wie Gerät, Standort oder Nutzerverhalten in die Entscheidung einfließen. SSO fungiert dabei als Einstiegspunkt, der durch zusätzliche Sicherheitsmechanismen wie Conditional Access und MFA ergänzt wird. Moderne Sicherheitsarchitekturen nutzen diese Kombination, um sowohl Benutzerfreundlichkeit als auch ein hohes Schutzniveau zu gewährleisten. In diesem Kontext entwickelt sich Single Sign-On von einer Komfortfunktion zu einem strategischen Bestandteil ganzheitlicher Sicherheits- und Identitätskonzepte.

Welche Vorteile bietet Single Sign-On (SSO) für Unternehmen

Single Sign-On (SSO) reduziert die Anzahl benötigter Passwörter und senkt damit signifikant die Angriffsfläche für identitätsbasierte Angriffe, die heute in 65% der Fälle das Einfallstore für Angriffe sind. Gleichzeitig verbessert sich die Benutzerfreundlichkeit, da sich Anwender nur einmal authentifizieren müssen, um auf mehrere Systeme zuzugreifen. Unternehmen profitieren zusätzlich von geringeren Supportkosten, weil Passwort-Resets und Zugriffsprobleme deutlich seltener auftreten. Darüber hinaus ermöglicht SSO eine zentralisierte Zugriffskontrolle, was die Durchsetzung von Sicherheitsrichtlinien und Compliance-Anforderungen erheblich vereinfacht. In Summe steigert Single Sign-On sowohl die Produktivität der Nutzer als auch die Sicherheit und Steuerbarkeit der gesamten IT-Landschaft.

Das war er – unser erster Überblick zu SSO! In unseren folgenden Beiträgen der Reihe stellen wir konkrete technische Konzepte und SSO-Verfahren vor, wie zum Beispiel Windows Desktop SSO, SAML oder OIDC. Sie dürfen gespannt sein! 

Sie benötigen Unterstützung im Bereich IAM? Wir helfen gern! Interessante Informationen zum Thema finden Sie hier.

SSO
Blog 15.03.21

Mit Single Sign-On Login auf beliebigen Rechner

Moderne Single Sign-on Lösungen bieten für den Login auf jeden Rechner maximalen Bedienerkomfort bei gleichzeitiger Sicherheit.

Titelbild zur Referenz IAM-Lösung, Kantonsspital Winterthur von aussen
Referenz

Schnell-Login für medizinisches Personal via Single Sign-On

Innert zehn Tage führte das Kantonsspital Winterthur Single Sign-On (SSO) und Fast User Switching (FUS) ein. Dank Vorinformation des Personals traf das Projekt von Anfang an auf hohe Akzeptanz,

Smile, work and a businessman with a laptop for an email, communication or online coding. Happy, programming and a male programmer typing on a computer for web or software development in an office
Blog 22.08.23

Mit Microsoft Copilot in die Zukunft des Arbeitens

Microsoft Copilot & Künstliche Intelligenz sind aller Munde. Deshalb beantworten wir in diesem Blogbeitrag die häufigsten Fragen und Bedenken kompakt und einfach!

Keyvisual_eviden
Partner

Eviden

Eviden ist ein unabhängiger Software Hersteller (Independent Software Vendor - ISV) und Markführer im Bereich Single Sign-On.

Partner 28.09.22

Kantega

Thanks to Kantega’s single sign-on add-ons, more than one million users enjoy their Atlassian products without having to type usernames and passwords.

Kompass als Symbolbild für einen Single-Point-of-Truth
Blog 17.03.22

Vorteile und Umsetzung eines Single-Point-of-Truths

Wer keine Struktur in seinen Informationswust bringt, dem bleiben Mehrwerte durch Big Data verschlossen. Für informierte, daten-gestützte Entscheidungen bedarf es eines Single-Point-of-Truths.

Group of young people working together. Creative business people in modern office
Leistung

SharePoint On-Prem Migration

Mit unserer Expertise und dem novaCapta Migration Manager bringen wir Ihre Daten sicher und schnell von SharePoint On-Prem nach Microsoft 365.

Launch (ESA)
Referenz

ESA: Data Factory, die Single Source of Truth

Die European Space Agency (ESA) hat mit der Data Factory eine Single Source of Truth geschaffen – für transparente Daten- & Projektlagen, effizientere Prozesse und nachhaltige Entscheidungen.

On-Premises in die Atlassian Cloud bei Oetiker nahtlos integriert
Referenz

Nahtlose Migration von On-Premises in die Atlassian Cloud

Oetiker ist ein Anbieter anspruchsvoller Verbindungslösungen für die Fahrzeugindustrie und ist weltweit führend bei Klemm- und Verbindungslösungen. 2021 führte catworkx erfolgreich ein Cloud-Assessment sowie die Cloud-Migration für Jira Software und Confluence im Unternehmen durch.

Pokal mit goldenem Konfetti in Sternenform
News 22.05.23

Kubernetes on Azure: 10. Microsoft Spezialisierung für uns

Microsoft zeichnet novaCapta mit der Spezialisierung „Kubernetes on Azure“ aus. Mit der nun zehnten Spezialisierung werden novaCapta umfassende Kenntnisse im Kubernetes-Umfeld bestätigt.

catworkx on Tour - Rückblick auf ITCS Karriere-Messe in Hamburg
Blog

catworkx on Tour: Ein Rückblick auf die ITCS Karriere-Messe

catworkx on Tour - unter dieser Rubrik möchten wir Euch Einblicke in die Events und Messen geben, die wir - alleine, oder zusammen mit unserer Muttergesellschaft, der TIMETOACT GROUP, durchführen...

Webinar on demand

„Atlassian Cloud“ und „Teamworkx Cloud Hosted“ on Stage

Anhand von drei typischen Atlassian-Anwendungsfällen geben Ihnen Andreas Krupp und Andreas Schiweck Einblick in den Funktionsumfang und das „Look and Feel“ der beiden Betriebsoptionen „Atlassian Cloud“ und „Teamworkx Cloud Hosted“ bzw. „Software as a Service“ und „On-Premises as a Service“.

Blog

Add-On: Zeiterfassung für SAP S/4HANA Cloud

Zeiterfassung für SAP S/4HANA Cloud: Projekt- und Servicezeiten intuitiv, zuverlässig und Clean-Core-konform auf SAP BTP erfassen.

Videoserie zur Azure, Teil 3, Cloud Mythos
Blog 30.08.22

Azure Video-Serie: Mythos "Cloud günstiger als On-premises"

Ist die Cloud immer günstiger als On-Premises? Warum das so nicht zu 100 Prozent stimmt und was Sie tun können, um die Kosten in der Cloud gering zu halten, erklärt unser Azure Experte.

Service

Monitoring & Service Assurance

Mit Monitoring und Service Assurance Probleme schnell erkennen und beheben, um die Kundenzufriedenheit zu erhöhen.

Service

Graphentechnologie: Holen Sie mehr aus Ihren Daten heraus

Graphentechnologie hilft Unternehmen, Daten und Informationen besser zu verstehen und zu nutzen. Sie basiert auf der Darstellung von Daten als Knoten (Entitäten) und Kanten (Beziehungen).

Service

Security, Identity & Access Governance

Wir bieten unseren Kunden umfassende Unterstützung im Bereich Security, Identity & Access Governance an.

Service

Customer Experience​ & Retention​

Durch gezielte Retention-Strategien, die auf exzellenter Customer Experience aufbauen, langfristige Kundenbeziehungen fördern.

Service

Adoption & Change Management

Adoption & Change Management beschäftigen sich damit, wie Menschen, Prozesse und Kulturen sich an neue Technologien, Strategien und Arbeitsweisen anpassen.

Service

Training & Coaching

Training & Coaching in der IT sind von entscheidender Bedeutung, um die Fähigkeiten und das Wissen der Mitarbeiter zu verbessern und ihre Leistung zu steigern.

Bleiben Sie mit dem TIMETOACT GROUP Newsletter auf dem Laufenden!