Suchergebnisse :

×

Die meisten kennen nur SSO – Single Sign-On –, und wir haben unser Unternehmen sogar komplett auf SSO aufgebaut. Mit Single Sign-On bestätigen Sie Ihre Identität nur einmal und können sich anschließend bei mehreren verbundenen Anwendungen anmelden. Das erhöht die Sicherheit, da Sie nicht mehr unzählige verschiedene Anmeldeinformationen benötigen. Durch die Verkleinerung der Angriffsfläche minimieren Sie das Risiko und erhöhen die Sicherheit der verbleibenden Angriffsfläche.

Diese Sicherheit kann noch weiter erhöht werden, indem man SLO – Single Log Out – hinzufügt, den logischen, aber oft vergessenen nächsten Schritt in der Identitätssicherheit und im Sitzungsmanagement.

Single Log Out (SLO) ist eine Funktion, die sicherstellt, dass ein Benutzer automatisch von allen verbundenen Authentifizierungssystemen abgemeldet wird – wie beispielsweise dem OAuth-Anbieter oder dem Identitätsanbieter (IdP) –, wenn er sich von der primären Anwendung abmeldet – in diesem Fall einer Drupal-Website.

Wenn sich ein Benutzer von Drupal abmeldet, wird auch die Sitzung beim Identitätsanbieter (IdP) beendet. Dadurch wird ein sicheres Abmeldeszenario geschaffen, das alle integrierten Anwendungen umfasst.

In diesem Abschnitt besprechen wir alles von den Anforderungen und dem Implementierungsprozess bis hin zu den Ergebnissen.

Usecase-Kartenlogo

OAuth-Client-Modul

Modul herunterladen

Stellen Sie sich eine Organisation vor, in der sich Benutzer über einen zentralen OAuth-Anbieter oder Identitätsanbieter authentifizieren und auf verschiedene Anwendungen wie HR-Portale, Dashboards, interne Tools und kundenorientierte Plattformen zugreifen.

Alle Anwendungen sind mit der zentralen/primären Drupal-Anwendung verbunden und über diese zugänglich.

Da die Drupal-Anwendung der primäre Zugangspunkt ist, läge ein Benutzer, der davon ausgeht, dass der Drupal-Logout der primäre Zugangspunkt wäre, nicht falsch.

Aber ohne die Unterstützung von SLO im Hintergrund bleibt ihre Sitzung beim Identitätsanbieter aktiv.

Das bedeutet theoretisch:

  • Ein nicht authentifizierter Benutzer kann eine verbundene Anwendung erneut öffnen, ohne sich anmelden zu müssen.
  • Bei gemeinsam genutzten oder öffentlichen Systemen könnte die nächste Person unbeabsichtigt Zugriff erlangen.

In sensiblen Umgebungen – wie sie Drupal bedient – ​​wird dies zu einem ernsten Problem. Sowohl im Hinblick auf Compliance als auch auf Datenschutz.

Das System sieht zwar sicher aus, ist es aber nicht.

Wo ein einmaliges Ausloggen das Spiel verändert

Single Log Out (SLO) stellt sicher, dass beim Abmelden eines Benutzers von Drupal alle verbundenen (authentifizierten) Sitzungen beendet werden, einschließlich der Sitzung beim OAuth- oder Identitätsanbieter. Anstatt nur auf Anwendungsebene zu arbeiten, schließt SLO den Abmeldevorgang vollständig ab.

Wenn SLO aktiviert ist:

  • Sobald Drupal den Abmeldevorgang einleitet, wird eine Abmeldeanfrage an den End-of-Session-Endpunkt des OAuth-Anbieters gesendet.
  • Die OAuth-Provider-Sitzung des Benutzers wurde beendet.
  • Der Benutzer wird zu einem definierten Abmeldeziel weitergeleitet. OAuth-Client.
  • Und da die Sitzung auf Anbieterseite beendet wurde, würden alle zukünftigen Zugriffsanfragen von allen verbundenen Anwendungen fehlschlagen, alle Sitzungen würden beendet – und die Benutzer wären gezwungen, sich erneut zu authentifizieren.

Einmaliger Klick – einmaliges Abmelden

  • Installieren und konfigurieren Sie zunächst das miniOrange Drupal OAuth-Client Modul. Dieses Installationsanleitung wird Ihnen bei der Konfiguration des Moduls helfen.
  • Danach aktivieren Sie im Abschnitt Client-Einstellungen unter der Registerkarte Client-Konfiguration das Kontrollkästchen für Einmaliges Abmelden aktivieren.
  • Geben Sie die URL des OAuth-Anbieters oder des IdP im Textfeld „IDP-Sitzungsendpunkt“ ein, um den Benutzer beim Abmelden von der Drupal-Website vom Identitätsanbieter abzumelden.
  • Der Name des Redirect-URI-Parameters hängt von Ihrem Identitätsanbieter ab und enthält die URL für die Weiterleitung nach dem Logout. Sie können den Parameternamen entsprechend Ihrem Identitätsanbieter ändern.
  • Nun können Sie das Kontrollkästchen „ID-Token einschließen“ im Endpunkt der Sitzung sehen.
    • Wenn Sie diese Funktion nutzen möchten, navigieren Sie zur Registerkarte „Moduleinstellungen“, indem Sie auf den Link „Moduleinstellungen“ klicken.
    • Scrollen Sie nach unten zum Abschnitt Token-Speicherung, aktivieren Sie dann die Option "Token in Benutzersitzung speichern" und setzen Sie ein Häkchen bei "ID-Token".
    • Scrollen Sie anschließend nach unten und klicken Sie auf die Schaltfläche „Konfiguration speichern“.
  • Aktivieren Sie anschließend das Kontrollkästchen „ID-Token im Sitzungsendpunkt einbeziehen“ und geben Sie den Parameternamen für das ID-Token entsprechend Ihrem IdP- oder OAuth-Anbieter in das Textfeld ein.
  • Scrollen Sie anschließend nach unten und klicken Sie auf die Schaltfläche „Speichern“.
  • Das war's, Sie haben die Funktion „Single Log Out“ erfolgreich konfiguriert.

In modernen Authentifizierungssystemen stellt ein unvollständiges oder fehlerhaftes Abmelden ein unterschwelliges Risiko dar. Nutzer vertrauen dem Abmeldebutton – doch ohne SLO (Service Logout) könnte dieses Vertrauen unbegründet sein.

Die kombinierte Lösung aus Single Sign-On (SSO) und Single Sign-On (SLO) gewährleistet sicheres Einloggen. Nach Abschluss Ihrer Arbeit werden alle verbundenen Sitzungen beim erfolgreichen Abmelden beendet. Das bedeutet: keine Zombie-Sitzungen, keine Gefahr versehentlicher Konto- oder Sitzungsübernahme und keine Sicherheitslücken.

Wir melden uns so schnell wie möglich bei Ihnen

mo-Form

 Danke für Ihre Antwort. Wir werden uns bald bei Ihnen melden.

Etwas ist schief gelaufen. Bitte senden Sie Ihre Anfrage erneut

Inhaltsverzeichnis

Hallo!

Brauchen Sie Hilfe? Wir sind hier!

Unterstützung