统一身份认证落地 SSO:一个身份中心,打通 OA/ERP/邮箱/CRM 多系统 关键词统一身份认证 / 单点登录 / SSO / 多系统打通 / 弱口令治理 / 等保合规 / 安当ASP / 零信任“账号多到记不住密码设成同一个”——这是大多数企业信息化到一定阶段必然踩的坑。十几个业务系统十几个账号运维在后台手动开停、员工离职账号还留着、弱口令遍地开花。本文讲清楚怎么用统一身份认证 单点登录SSO把散落的系统收拢到一个身份中心并顺带把弱口令治理、等保合规、零信任的账一起算清。一、为什么需要 SSO从各自为政到一处登录没有统一身份时每个系统都有自己的用户库员工 → OA账号 / ERP账号 / 邮箱账号 / CRM账号 / 财务账号 ... 每套都记密码离职挨个删权限乱飞上了 SSO 之后员工 → 统一身份认证平台(安当ASP) → 一次登录 → 凭令牌访问所有已接入系统收益直接可见员工一个账号、一次登录全网通行不用记十几个密码。运维账号在身份中心统一增删改下游系统自动同步离职一键禁用。安全弱口令、共用账号、僵尸账号被集中收口审计能追到谁在哪个系统干了什么。二、SSO 的三种主流协议怎么选协议适用场景特点SAML 2.0传统企业应用、OA、HR系统基于 XML成熟度最高老系统支持好OAuth 2.0 / OIDC现代 Web/移动端、CRM、SaaS轻量 JSONOIDC 带用户信息标准 claimsCAS高校、内部轻量系统简单 Redirect 流程改造量最小落地建议老 OA / HR / 财务 → 走 SAML。自研 Web / 移动端 / 云 SaaS → 走 OIDC。内部小工具、校园/实验室系统 → CAS 足够。安当 ASP 同时支持三种协议作为IdP身份提供方统一签发令牌业务系统作为SP服务提供方只认 ASP 发的断言。三、典型架构ASP 当身份中枢┌─────────────────────────────┐ │ 统一身份认证平台 (安当ASP) │ │ - 用户/组织目录(LDAP/SCIM) │ │ - 认证: 密码/OTP/证书/扫码 │ │ - 协议: SAML/OIDC/CAS │ │ - 策略: 角色/权限/风控 │ └──────────────┬──────────────┘ ┌──────────┬────────┼──────────┬──────────┐ SAML OIDC CAS LDAP/SCIM同步 │ │ │ │ ┌─┴─┐ ┌───┴───┐ ┌──┴──┐ ┌────┴────┐ OA HR CRM 自研 CAS应用 下游系统用户库 邮箱 门户接入步骤以 OIDC 为例client:client_id:crm-prodredirect_uris:-https://crm.corp.local/oidc/callbackgrant_types:[authorization_code]scope:[openid,profile,email,roles]id_token_sign:RS256# 可选 SM2 国密签名用户访问 CRM → CRM 发现未登录 → 302 跳到 ASP → ASP 校验身份密码OTP→ 发code→ CRM 用code换id_token→ 拿到sub(用户唯一标识)、roles(角色) → 登录成功。四、弱口令治理SSO 顺手把老问题解决了多系统时代弱口令难治根因是账号太散、改密太烦。SSO 之后密码策略集中在 ASP 一处强制长度/复杂度/定期改密所有系统生效。弱口令扫描ASP 对存量账号做弱口令字典检测一次性暴露风险账号。减少密码暴露面下游系统不再直存密码只认令牌数据库被拖也不泄露密码。多因素可选核心系统财务、研发叠加 OTP / 证书把知道密码升级为知道持有。五、等保合规与零信任怎么对应等保 2.0 要求SSO / 统一身份对应能力身份鉴别 8.1.2统一认证 可选多因素访问控制 8.1.4角色集中授权最小权限安全审计 8.1.5全系统统一登录/操作日志追到人到系统集中管控 8.1.10身份策略集中下发账号生命周期统一零信任视角SSO 是零信任的身份底座。每次访问业务系统都经过 ASP 重新评估身份 设备 风险而不是传统 VPN 一次认证通行全网。结合持续风险评估可疑会话可强制重新认证。六、上线 checklist梳理所有业务系统清单与认证协议SAML/OIDC/CASASP 建用户目录LDAP/SCIM 从 HR 系统同步组织与人员核心系统先接入做试点建议从 OA/邮箱开始启用弱口令扫描整改风险账号财务/研发等系统叠加多因素统一审计日志接入 SIEM能追到人—系统—操作离职流程接 HR自动禁用身份中心账号小结SSO 的价值不止少输一次密码。它是企业身份的单一事实源账号在这里生灭、权限在这里收口、审计在这里留痕。把身份中心立起来弱口令治理、等保合规、零信任都能顺着这条主线一块儿落地。如果你的系统还停留在一人多账号、密码到处设的阶段欢迎在评论区说说你有哪些系统在用、卡在哪一步我们一起对号入座。