Tecnologia da Informação

Autenticação de Logon Único (SSO)

Pontos principais

  • O SSO permite o acesso a múltiplos sistemas independentes com um único login.
  • Diferencia-se da autenticação de diretório (LDAP) por não exigir a reinserção de credenciais em cada app.
  • O Logoff Único (SLO) encerra todas as sessões vinculadas com um único clique.
  • O maior risco do SSO é criar um ponto único de falha e ampliar o impacto de credenciais roubadas.

A Autenticação de Logon Único, amplamente conhecida pelo termo em inglês Single Sign-On (SSO), é um esquema de autenticação que permite a um usuário acessar múltiplos sistemas de software independentes, porém relacionados, utilizando apenas um único conjunto de credenciais (ID e senha). Diferente de outros métodos, o SSO verdadeiro permite que o usuário realize o logon uma única vez e acesse diversos serviços sem a necessidade de reinserir fatores de autenticação a cada nova aplicação.

Diagrama ilustrativo de fluxo de autenticação Single Sign-On
Representação do fluxo de autenticação onde um servidor central valida a identidade do usuário para múltiplos serviços.

Funcionamento e Distinções Técnicas

O SSO opera através de servidores de autenticação centralizados que são compartilhados por todas as aplicações e sistemas integrados. Quando o usuário se autentica, o sistema gera um token de autenticação que é passado de forma transparente para as aplicações configuradas, eliminando a necessidade de logins repetitivos.

SSO vs. Autenticação de Servidor de Diretório

É fundamental distinguir o SSO da Autenticação de Servidor de Diretório (também chamada de same-sign on). Enquanto a autenticação de diretório (frequentemente implementada via Lightweight Directory Access Protocol - LDAP) exige que o usuário insira as mesmas credenciais em cada aplicação, o SSO fornece acesso a múltiplas aplicações após uma única validação inicial.

Logoff Único (SLO)

O conceito inverso ao SSO é o Logoff Único (Single Log-Out - SLO). Esta propriedade garante que uma única ação de encerramento de sessão termine simultaneamente o acesso a todos os sistemas de software vinculados ao processo de autenticação única.

Benefícios da Implementação

A adoção de sistemas de logon único oferece vantagens significativas tanto para os usuários finais quanto para as organizações:

  • Redução da fadiga de senhas: Diminui a necessidade de memorizar e gerenciar múltiplas combinações de nomes de usuário e senhas.
  • Aumento da produtividade: Reduz o tempo gasto reinserindo credenciais ao alternar entre diferentes ferramentas de trabalho.
  • Mitigação de riscos em sites de terceiros: Através da autenticação federada, as senhas dos usuários não precisam ser armazenadas ou gerenciadas por provedores externos.
  • Redução de custos de TI: Diminui a demanda por chamados de suporte técnico relacionados à recuperação de senhas esquecidas.

Riscos e Críticas

Apesar das vantagens, o SSO introduz vulnerabilidades e dependências que devem ser gerenciadas:

O Ponto Único de Falha

O SSO aumenta a dependência de sistemas de autenticação de alta disponibilidade. Se o servidor central de autenticação falhar, o usuário pode perder o acesso a todos os sistemas unificados, o que torna o SSO potencialmente indesejável para sistemas críticos (como controle de plantas industriais ou segurança máxima) onde o acesso deve ser garantido ininterruptamente.

Risco de Acesso Ampliado

Uma vez que o SSO funciona como a "chave do castelo", o comprometimento das credenciais de um único usuário concede ao invasor acesso a todos os recursos vinculados. Por isso, recomenda-se a combinação do SSO com métodos de autenticação forte, como cartões inteligentes ou tokens de senha de uso único (OTP).

Impactos de Censura e Bloqueios

O uso de serviços de redes sociais (como o Facebook Connect) para SSO pode tornar sites de terceiros inacessíveis em ambientes que bloqueiam redes sociais por produtividade (escolas, empresas) ou em países com regimes de censura ativa, onde o site de destino pode estar liberado, mas o provedor de identidade está bloqueado.

Considerações de Segurança

A segurança do SSO é alvo de estudos constantes. Vulnerabilidades como o Covert Redirect (relacionado ao OAuth 2.0 e OpenID) demonstram que falhas em clientes de terceiros suscetíveis a Cross-Site Scripting (XSS) ou redirecionamentos abertos podem comprometer o processo de autenticação. Além disso, falhas em sistemas de autenticação federada foram exploradas em incidentes graves, como a violação de dados do governo federal dos Estados Unidos em 2020.

Perguntas frequentes

Qual a diferença entre SSO e autenticação de diretório?

Na autenticação de diretório, você usa a mesma senha em vários apps, mas precisa digitá-la em cada um. No SSO, você digita a senha apenas uma vez e o sistema concede acesso a todos os apps integrados automaticamente.

O SSO é seguro?

O SSO simplifica a experiência, mas aumenta o risco se a senha for roubada. Para mitigar isso, é essencial utilizar autenticação de dois fatores (2FA) ou multifator (MFA).

O que acontece se o servidor de SSO cair?

Se o servidor central de autenticação ficar indisponível, os usuários geralmente perdem o acesso a todos os serviços que dependem desse sistema, a menos que existam mecanismos de failover configurados.