S rozvojem podnikových platforem navržených společností 3S - Smart Software Solutions a implementací dalších funkčních modulů (jako je webová aplikace HIT4B3-EGO) – od správy lidských zdrojů přes analýzy výkonu až po systémy pro podávání návrhů – se integrace systémů stává nezbytností. Největší výzvou z pohledu uživatele je fragmentace identity. Implementace centního přístupového portálu tento problém řeší spojením distribuovaných služeb do koherentního a bezpečného prostředí.
Výzvy integracije vícemodulových systémů
Tradiční přístup, kdy každá aplikace má vlastní databázi uživatelů a přihlašovací obrazovku, generuje vysoké náklady na údržbu. Zaměstnanci se potýkají s nutností pamatovat si více hesel, což podporuje praktiky snižující úroveň zabezpečení (např. psaní hesel na papírky nebo používání jednoduchých kombinací). Pro IT oddělení je zase proces udělování, úpravy nebo odebírání oprávnění na několika různých místech časově náročný a náchylný k lidským chybám.
Jak funguje Single Sign-On (SSO)
Námi navržený autorizační model je založen na konceptu důvěryhodného poskytovatele identity a bezpečném mechanismu pro přenos jednorázových, krátkodobých relačních tokenů.
Tento proces začíná ve chvíli, kdy se uživatel autentizuje v centrálním portálu (např. pomocí přihlašovacího jména a hesla nebo integrací s externím adresářovým systémem) a vybere organizační kontext (např. pobočku nebo firmu), ve kterém hodlá pracovat. Centrální server vygeneruje dočasný, bezpečný autorizační token a zaregistruje jej v relační databázi.
Při pokusu o přechod do vybrané funkční aplikace portál přesměruje uživatele na vyhrazenou adresu a připojí k ní šifrovaný token. Cílová aplikace token přijme, dešifruje jej a ověří jeho autenticitu přímo v centrálním registru relací. Po úspěšném ověření je uživatel automaticky přihlášen a parametry jeho identity a oprávnění jsou okamžitě namapovány.
Centrální autentizace
Uživatel se přihlásí do jediného, zabezpečeného přístupového portálu.
Registrace relace a tokenu
Systém vygeneruje jedinečný relační token a uloží jej do databáze.
Šifrované přesměrování
Dojde k vyvolání cílové aplikace s bezpečně zašifrovaným tokenem.
Ověření a přihlášení
Cílová aplikace ověří token a bezproblémově přihlásí uživatele.
Zabezpečení dat a kryptografie
Klíčovým prvkem architektury Single Sign-On je zabránění zachycení nebo manipulaci s přenášenými autorizačními daty. Veškeré informace předávané v parametrech dotazů (jako je ID relace, ID uživatele a cíl) musí być šifrovány pomocí osvědčených symetrických algoritmů s vysokou délkou klíče.
Každý token má navíc striktně omezenou životnost (často měřenou v sekundách od okamžiku vygenerování) a lze jej použít pouze jednou. Jakékoli pokusy o opětovné použití stejného tokenu jsou systémem automaticky odmítnuty. Hesla v databázi jsou chráněna pomocí kryptografických hašovacích funkcí s jedinečnou solí (salt) přiřazenou individuálně každému účtu.
Standardy návrhu datových struktur
Aby systém fungoval stabilně a bezporuchově i při vysoké zátěži, musí být datová struktura optimálně navržena. V moderních databázích se uplatňuje řada osvědčených postupů:
- Konzistence datových typů: Použití centrálně definovaných šablon polí (domén) zaručuje, že stejné atributy (např. ID uživatele) mají v každé tabulce v systému identický formát.
- Transakční operace: Úpravy oprávnění, přihlášení a zneplatnění tokenů musí probíhat v izolovaných transakcích, aby se zabránilo vzniku nekonzistencí v případě náhlých výpadků sítě.
- Auditovatelnost změn: Povinné kontrolní příznaky a tabulky protokolů událostí umožňují úplnou rekonstrukci historie přístupů a detekci případných anomálií.
Přínosy nasazení pro organizaci
Posílené zabezpečení
Omezení počtu přihlašovacích míst umožňuje efektivnější sledování přístupů a rychlejší reakci na hrozby.
Zvýšení produktivity
Zaměstnanci během každodenní práce neztrácejí čas opakovaným zadáváním přihlašovacích údajů.
Zjednodušená správa
Správa uživatelských účtů a jejich oprávnění probíhá v jediném, centrálním panelu.
Shrnutí
Centralizace autentizace v podobě portálu SSO je standardem v moderním návrhu IT systémů. Umožňuje sladit vysoké nároky bezpečnostních oddělení s komfortem koncových uživatelů. Investice do bezpečné architektury přihlašování je základem pro budování koherentního, škálovatelného a integrovaného prostředí podnikových aplikací v každém podniku.