Jednotné prihlásenie umožňuje používateľom vstupovať do niekoľkých aplikácií prostredníctvom autentifikačnej relácie spravovanej poskytovateľom identity. Produkt SaaS sa spolieha na tohto poskytovateľa, že identifikuje používateľa, kým samotný produkt stále rozhoduje o tom, čo môže overený účet vidieť a robiť. Náhrada produktu preto zahŕňa pravidlá prístupu k identite aj k aplikácii.
Čo robí jednotné prihlásenie
Poskytovateľ identity autentifikuje používateľa a odošle informácie o identite do aplikácie prostredníctvom dohodnutého protokolu. Aplikácia priradí s týmito informáciami účet a pridelí prístup. Prepojenie môže tiež vytvárať účty pri prvom prihlásení alebo sa spoliehať na samostatný proces zriaďovania účtov (provisioning).
| Časť | Zodpovednosť | Kontrola pri náhrade |
|---|---|---|
| Poskytovateľ identity | Autentifikuje používateľa | Nová aplikácia je správne zaregistrovaná |
| Identifikačné tvrdenie (claim) | Identifikuje účet | Stabilný identifikátor sa mapuje na správneho používateľa |
| Rola v aplikácii | Riadi povolené akcie | Pravidlá rolí zodpovedajú požadovanej práci |
| Relácia (session) | Udržiava overený prístup | Správanie pri vypršaní času a odhlásení je definované |
| Zriaďovanie účtov | Vytvára a odstraňuje účty | Procesy prijímania a odchodu zamestnancov stále fungujú |
Jednotné prihlásenie znižuje potrebu opakovanej autentifikácie, ale nezjednocuje samotné aplikácie. Používatelia sa po jednom prihlásení môžu stále pohybovať medzi rôznymi pracovnými postupmi, dátovými modelmi a rozhraniami.
Prečo na tom počas náhrady záleží
Náhrada za SaaS mení aplikáciu zaregistrovanú u poskytovateľa identity. Adresy presmerovania, certifikáty, klientske prístupy, claims, mapovania skupín a identifikátory účtov sa môžu zmeniť. Staré a nové aplikácie môžu počas migrácie existovať súčasne, preto musia ich názvy a priradenia prístupu zostať rozlíšiteľné.
Poskytovateľ identity môže byť jediným zdrojom pravdy pre prihlasovaciu identitu osoby, zatiaľ čo nový systém vlastní roly špecifické pre aplikáciu. Zaznamenanie tejto hranice predchádza tomu, aby sa autentifikácia zamieňala s autorizáciou.
Čo je potrebné migrovať
Plán prechodu pokrýva:
- Párovania účtov: prepojenie existujúcich cieľových účtov so stabilnými identifikátormi poskytovateľa identity.
- Mapovanie rolí: preklad skupín alebo claims do oprávnení, ktoré nový systém vyžaduje.
- Zriaďovanie účtov (provisioning): vytváranie, aktualizácia, pozastavenie a odstraňovanie účtov prostredníctvom zamýšľaného procesu.
- Zásady relácie: nastavenie časových limitov, správania pri odhlásení a pravidiel opätovnej autentifikácie.
- Obnovovací prístup: definovanie spôsobu, akým správcovia vstupujú do systému, ak pripojenie identity zlyhá.
- Dôkazy auditu: uchovávanie záznamov potrebných na vysvetlenie zmien prístupu a zlyhaní prihlásenia.
Rozhranie API integrácie môže spravovať zriaďovanie účtov nezávisle od prihlasovacieho protokolu. Obe cesty potrebujú vlastných vlastníkov, prístupové údaje, monitorovanie zlyhaní a postupnosť ostrého prechodu.
Testovanie a ostrý prechod
Testovanie by malo pokrývať aktívnych používateľov, nových používateľov, deaktivovaných používateľov, zmenené roly, neplatné claims, expirované prístupové údaje a odhlásenie. Malo by tiež potvrdiť, že priame účty u dodávateľa nemôžu po prepnutí obísť zamýšľaný model prístupu.
Diskusia o zamestnancoch presúvajúcich sa medzi prihlasovacími obrazovkami SaaS ukazuje limity vnímania prihlasovania ako celej používateľskej skúsenosti. Jednotné prihlásenie môže zachovať centralizovanú autentifikáciu počas náhrady. Nový systém však musí stále poskytovať ucelené pracovné postupy, správne oprávnenia a jasné vlastníctvo používateľského prístupu.