Результаты поиска :

×

Большинство людей слышали только об SSO — едином входе в систему — да и мы построили нашу компанию, делая ставку на SSO. Единый вход в систему — это способ подтверждения вашей личности всего один раз, и на основе этого вы можете получить доступ/войти в несколько подключенных приложений. Это повышает уровень безопасности, устраняя необходимость в множестве различных учетных данных; а уменьшение поверхности атаки позволяет минимизировать уязвимость и повысить безопасность той части, которая уязвима.

Этот уровень безопасности можно повысить, добавив SLO — Single Log Out (единый выход из системы) — логичный, но часто забываемый следующий шаг в обеспечении безопасности идентификации и управления сессиями.

Функция Single Log Out (SLO) гарантирует автоматический выход пользователя из всех подключенных систем аутентификации — таких как поставщик OAuth или поставщик идентификации (IdP) — при выходе из основного приложения, в данном случае, веб-сайта Drupal.

Когда пользователь инициирует выход из Drupal, сессия на IdP также завершается. Это создает безопасный сценарий выхода из системы, охватывающий все интегрированные приложения.

В этом разделе мы обсудим все аспекты, от требований и процесса внедрения до результатов.

логотип карты варианта использования

Модуль клиента OAuth

Скачать модуль

Представьте себе организацию, где пользователи проходят аутентификацию через централизованного поставщика OAuth или поставщика идентификации и получают доступ к множеству приложений, таких как порталы HR, панели мониторинга, внутренние инструменты и платформы для взаимодействия с клиентами.

Все приложения подключены к центральному/основному приложению Drupal и доступны через него.

Поскольку приложение Drupal является основной точкой входа, пользователь, предполагающий, что выход из Drupal будет основной точкой выхода, не будет неправ.

Но поскольку SLO не выполняет свои функции за кулисами, их сессия у поставщика идентификационных данных по-прежнему активна.

Теоретически это означает:

  • Неавторизованный пользователь может повторно открыть подключенное приложение без запроса на вход в систему.
  • В системах общего пользования или общедоступных системах следующий пользователь может получить доступ непреднамеренно.

В средах с высокой степенью конфиденциальности — именно в таких средах специализируется Drupal — это становится серьезной проблемой. Это касается как соблюдения нормативных требований, так и защиты данных.

Система выглядит надежной, но на самом деле это не так.

Где единый выход из системы меняет правила игры

Функция Single Log Out гарантирует, что при выходе пользователя из Drupal завершается каждая подключенная (аутентифицированная) сессия, включая сессию у поставщика OAuth или поставщика идентификации. Вместо того чтобы останавливаться на уровне приложения, SLO завершает весь процесс выхода из системы от начала до конца.

Когда включена функция SLO:

  • После того как Drupal инициирует процесс выхода из системы, запрос на выход отправляется на конечную точку завершения сессии поставщика OAuth.
  • Сессия пользователя с поставщиком OAuth завершена.
  • Пользователь перенаправляется на указанную в настройках страницу выхода из системы. OAuth-клиент.
  • Поскольку сессия на стороне провайдера была завершена, все будущие запросы доступа от любых подключенных приложений будут завершаться неудачей, все сессии будут разорваны, и пользователям придется проходить повторную аутентификацию.

Выход одним щелчком мыши

  • Сначала установите и настройте miniOrange Drupal OAuth клиент модуль. Этот руководство по настройке поможет вам настроить модуль.
  • После этого в разделе «Настройки клиента» на вкладке «Конфигурация клиента» установите флажок «Включить единый выход из системы».
  • Введите URL-адрес поставщика аутентификации OAuth или поставщика идентификации в текстовое поле «Конечная точка завершения сессии поставщика идентификации», чтобы выполнить выход пользователя из системы поставщика идентификации при выходе с сайта Drupal.
  • Параметр Redirect URI Param Name зависит от вашего поставщика идентификации. Этот параметр содержит URL-адрес перенаправления после выхода из системы. Вы можете изменить имя параметра в зависимости от вашего поставщика идентификации.
  • Теперь вы можете увидеть токен Include ID в поле "Завершить сеанс" (End session Endpoint).
    • Чтобы воспользоваться этой функцией, перейдите на вкладку «Настройки модуля», щелкнув ссылку «Настройки модуля».
    • Прокрутите вниз до раздела «Хранилище токенов», затем включите параметр «Хранить токен в сеансе пользователя» и установите флажок «Идентификационный токен».
    • Затем прокрутите страницу вниз и нажмите кнопку «Сохранить конфигурацию».
  • После этого установите флажок «Включить токен ID в конечную точку завершения сессии» и введите имя параметра токена ID в текстовое поле в соответствии с вашим поставщиком идентификации (IdP) или поставщиком OAuth.
  • Затем прокрутите страницу вниз и нажмите кнопку «Сохранить».
  • Вот и все, вы успешно настроили функцию единого выхода из системы.

В современных системах аутентификации частичный/некорректный выход из системы представляет собой скрытый риск. Пользователи доверяют кнопке выхода из системы, но без SLO это доверие может быть неоправданным.

Решение, сочетающее SSO и SLO, гарантирует безопасность вашего входа в систему, и после завершения работы все подключенные сессии уничтожаются при успешном выходе из системы. Это означает отсутствие «зомби-сессий», исключенную возможность случайного перехвата учетной записи или сессии, а также отсутствие «слепых зон» в системе безопасности.

Мы свяжемся с вами в ближайшее время.

мо-форма

 Спасибо за ваш ответ. Мы свяжемся с вами в ближайшее время.

Что-то пошло не так. Пожалуйста, отправьте запрос ещё раз.

Содержание

Привет!

Нужна помощь? Мы здесь!

поддержка