当前位置: 首页 > 科技观察

五种单点登录解决方案和最佳工具推荐(国际版)

时间:2023-03-17 16:04:49 科技观察

单点登录(SSO)可以降低弱密码风险和账户访问管理开销。顶级单点登录解决方案值得您考虑。单点登录(SSO)集中了会话和用户身份验证服务,只需要一组凭据即可登录多个应用程序。用户体验、IT管理效率和安全性均得到提升。SSO还降低了丢失或弱密码的风险,并且显着降低了与管理帐户访问相关的开销。如果您尚未实施任何SSO或身份管理工具,或者正在寻求升级,以下SSO工具综述可以让您初步了解SSO市场。在当今的威胁环境下,密码管理变得越来越重要,有必要让用户改掉重复使用旧密码的坏习惯。五个最基本的SSO策略1.企业密码管理器如果开销和IT支持是一个问题,企业密码管理器如1Password或Lastpass(现在归LogMeln所有)是一个很好的起点。此类产品非常适合将所有密码保存在一个地方,以便在需要时将它们插入登录过程。并且适用于浏览器、手机登录等多种应用场景。但除了访问密码库之外,此类产品通常不支持多因素身份验证(MFA)。费率从每个用户每月8美元左右开始。2.一体式SSO解决方案这种解决方案比使用静态密码要好。如果您拥有超过100名员工和相当水平的IT支持,上述密码管理工具的局限性就会变得很明显。这时候,你需要一个全面的SSO解决方案(本次SSO工具盘点的重点)——它可以提供更灵活的认证策略、访问规则、MFA和移动认证应用。有趣的是,大多数SSO产品的成本也是每个用户每月8美元左右,但实施需要更多的IT支持。(Ping的解决方案甚至提供低至每月3美元的价格。)我们需要多谈谈MFA,因为它是沿着SSO道路前进的重要驱动力。以前,MFA仅被相当怀疑的人采用。今天,MFA是企业安全的底线,特别是考虑到鱼叉式网络钓鱼攻击的数量和复杂性不断增长。不幸的是,MFA部署远非无处不在:赛门铁克最近的一项调查《适应云威胁新现实》显示,2/3的受访者仍未部署任何MFA工具来保护其云基础架构。很明显,部署SSO可以帮助减轻网络钓鱼的痛苦,并提高MFA的接受度。除了MFA,企业升级认证机制还有一个原因:需要自适应认证(也称为基于风险的认证)。这意味着要转变观念,放弃向用户发放“永久访问凭证”的旧观念。这个概念在今天已经过时,取而代之的是具有多个身份验证因素或多或少连续生效的细粒度身份验证策略。这些策略采用各种技术来检测网络钓鱼、帐户接管和其他试图冒充或窃取用户身份的威胁。虽然大多数SSO供应商都具有全面的MFA支持,但他们对自适应身份验证的支持不足且远未成熟。一些供应商值得一看:Cisco/Duo、Idaptive、ManageEngine、MicroFocus/NetIQ、Okta、OneLogin、PerfectCloud、PingIdentity和RSA。3、开源SSO如果公司有足够的技术和人力,但缺乏资金支持,可以走开源路线,在自己的登录选项中加入MFA。Authy.comMFATool是当今开源MFA的市场领导者。Authy的应用程序可在多种平台上使用,包括台式电脑。4.与云提供商的SSO第四种策略是全面采用主要云提供商的SSO功能,并将其扩展到他们支持的其他软件即服务(SaaS)应用程序。Salesforce和MicrosoftAzure是这条路线的很好的例子。两者都具有提供或多或少基本身份验证功能的SSO服务扩展。尽管如此,还是不??如真正的提供商不可知的SSO工具有用。最好的选择是选择专业的SSO供应商或直接转向身份管理解决方案。5.身份治理解决方案身份治理解决方案的提供商有很多,包括OneSpan、Saviynt、HID、CA和Sailpoint。这些功能强大的产品允许更好地控制入职/离职管理、联合身份和应用程序编排的管理、与云应用程序的进一步集成等等。当然,附加组件总是价格不菲,但最终需要这些工具才能拥有完整的身份管理包。此处不对这些产品进行审查。本文中列出的许多SSO供应商已经进入身份管理领域,要么通过收购(RSA、Duo和PingIdentity是典型的),要么通过向他们自己的SSO产品线(Okta、OneLogin、Idaptive)领域添加新成员。SSO趋势1.应用程序获胜SSO的有效性在于能够自动登录尽可能多的应用程序。这很明显,因为SSO供应商在过去几年疯狂地增加了他们的应用程序支持。Okta和OneLogin今天支持数以千计的应用程序。Idaptive和NetIQ还具有可轻松配置不受支持的应用程序的功能。2.智能手机身份验证应用程序的激增由于短信MFA中的漏洞,在手机上生成一次性密码的应用程序是一种更安全的身份验证方法。此类应用程序的数量持续增长,GoogleAuthenticator和Duo对云和SaaS提供商的支持最大。还有来自Authy、OneSpan、HIDApprove、Microsoft、SafeNetMobilePass和Sophos的应用程序,以及SSO供应商自己开发的密码管理器和应用程序。下表列出了一些常见的SaaS和基础架构即服务(IaaS)提供商,以及它们支持的MFA方法和智能手机应用程序。如果您计划支持多个应用程序,请查看GooglePlay上顶级MFA应用程序的评论。典型的SaaS应用认证应用支持3.多种方式的自适应MFA实现大多数SSO工具都支持MFA。问题是它的支持程度如何,尤其是对于使用特定MFA的移动应用程序。大多数工具都从您手机上的身份验证应用程序开始,您可以在主SSO门户网站管理页面上配置该应用程序。所有SSO供应商都通过ManageEngine和PerfectCloud扩展支持这一点。4.FIDO市场仍在增长。谷歌GSuite和微软Window登录现在都支持FIDO认证硬件密钥,可能给人一种FIDO已经很普及的感觉。但实际上,只有少数供应商支持某些版本的身份验证密钥,FIDO远未普及。5.移动设备管理工具的热潮正在消退几年前,SSO供应商似乎正在转向移动设备管理功能,Centrify(现为Idaptive)处于领先地位。现在越来越少的客户关心它,他们使用智能手机身份验证应用程序作为防止帐户盗窃的主要堡垒。Idaptive和Duo在这方面处于领先地位。顶级SSO工具1.Duo/思科SSO作为SSO领域的新进入者,Duo的崛起速度非常快,思科的花式收入就是明证。该公司拥有基于强大移动身份验证器的全功能智能手机应用程序,相当于许多竞争对手的移动管理应用程序。支持多种自适应身份验证方法,甚至可以与竞争公司的SSO工具配合使用,包括Okta、Ping和OneLogin。Duo的智能手机身份验证器应用程序也是许多SaaS产品中流行的MFA机制之一。它的定价清晰透明,按功能分为四个等级:最多10个用户免费,超过10个用户起价为每位用户每月3美元,最后为每位用户每月9美元。前两层包括自适应身份验证和策略执行工具。顶层不仅保护内部应用程序,还保护SaaS应用程序。2.IdaptiveSSO这个产品很棒。今年早些时候,Centrify剥离了其身份业务部门,成立了Idaptive。Centrify继续销售其特权访问管理工具。Idaptive有两个版本:标准SSO和自适应SSO,后者添加了上下文相关的身份验证(额外收费)。还有两组MFA支持,标准版是每个用户每月2美元,具有设备和用户上下文以及实时报告的自适应版是每个用户每月4美元。有多种MFA方法,例如电子邮件、FIDOU2F密钥、GoogleAuthenticator及其自己的身份验证器应用程序和SMS。SSO产品支持数以千计的应用程序,还包括发现其安全断言标记语言(SAML)配置的InfiniteApps功能。这些产品支持的协议有SAML、WS-Fed、OAuth等。IdaptiveWebDashboard已经过全面改造,但提供与原始Centrify基本相同的功能。Idaptive还拥有完整的身份管理和供应工具系列,以及强大的移动设备管理产品。该公司有一个清晰的定价页面,并提供免费试用。3.ManageEngine/ZohoIdentityManagerPlusManageEngine拥有超过12个云应用,其SSO工具名为IdentityManagerPlus。如果您是他们服务(包括Zoho套件)的重度客户,那么此工具将是满足您的SSO需求的良好起点。如果没有,请查看其他地方。该工具是对其他ManageEngineAD相关工具的补充。IdentityManagerPlus支持400个应用程序,还支持自定义SAML配置。如果您需要MFA或移动设备支持,则必须使用ADSelfServicePlus工具。该工具包括无数方法,例如来自Google、Duo和Microsoft的各种身份验证器应用程序,并支持RSASecurID令牌。(500个用户每月将额外增加100美元。)IdentityManagerPlus软件支持多个身份提供者,包括AD、Okta、OneLogin、PingIdentity和其他基于SAML的提供者。该产品有一个在线演示,并且与他们的许多其他产品一样,提供免费试用。4.MicroFocus/NetIQAccessManagerMicroFocus现在拥有NetIQ火炬。它的解决方案由3个独立的产品组成:AccessManager,主要的SSO工具;MFA产品;ZenworksConfigurationManagement,一款移动设备管理产品。每款产品均单独定价,起价为每位用户每月0.49美元(500位用户规模),外加47美元的安装费。MFA工具起价为每位用户每月0.92美元(同样,对于500位用户的规模)。它的应用类别涵盖了500多种,但和Idaptive一样,它也提供了简单的应用集成功能。NetIQ支持多种连接协议,包括FIDO、SAML、OAuth、OpenIDConnect和WS-Fed。5.OktaSSOOkta长期以来一直是SSO领域的领导者,其旗舰工具有两个版本:Basic和Adaptive,可感知位置、设备和网络参数以防止欺骗攻击。除了其SSO产品外,Okta还拥有一系列互补产品,这些产品正朝着集成和身份治理的方向发展。包括其生命周期管理服务(处理Office365ActiveDirectory[AD]同步、与AD或LDAP的目录集成以及自动配置)、云目录(每位用户每月2美元)、支持混合云/本地部署的服务、和InboundSyndication(年费从8,000美元起)。Okta的系统状态主面板,可以看到所有服务的运行时间详情和上个月的历史记录。Okta的SSO的两个版本都有MFA应用程序的匹配版本。它们是MFA的基础版本和自适应版本。每个产品都有两个单独的费用。首先是访问费,Basic每年8,000美元,Adaptive每年16,000美元。然后是每个用户的使用费,每月3-5美元。AdaptiveMFA软件有30天的免费试用期。所有产品都有清晰的报价页面。6.OneLoginSSOOneLogin进入SSO行业已有很长时间,现在提供完整的身份管理产品套件。其SSO服务分为三个级别:起始版本为每用户每月2美元,支持单个AD实例;企业版每个用户每月4美元,增加了MFA,支持多个身份提供商,并与SIEM和VPN集成;每个用户每月8美元的无限制版本,添加用户配置和其他集成。所有产品均提供30天免费试用。OneLogin的产品深度堪称典范,其应用程序涵盖了2,700种不同应用程序的简单密码完成和1,500多种SAML应用程序。OneLogin的SAML配置参数,用于设置身份验证协议使用的应用程序和连接资源的URL路径。OneLogin还提供基于其自己的Protect移动软件身份验证工具的自适应身份验证产品,支持各种其他身份验证器应用程序,包括GoogleAuthenticator和Duo。OneLogin使用统一的访问工具连接本地和云应用程序,并具有实时用户配置工具,用于快速入职和离职用户身份管理。7.PerfectCloudSmartSignInPerfectCloudSmartSignIn一直是一个相当基础的SSO解决方案。单用户免费版最多可管理4个应用程序。PerfectCloud是首批添加第二因素密码登录的SSO解决方案之一,但由于不支持任何移动身份验证器应用而落后。这个第二因素密码在设备上加密但不存储,这是一个非常独特的功能。该产品的SME版起价为每位用户每月6美元。不包括AD集成、访问和组管理以及策略规则等其他功能。8.PingIdentityPingOnePing也是一家成熟的SSO供应商,其PingFederate产品开创了联合身份供应。除了自己的智能手机应用程序外,该工具还可用于实施其他MFA应用程序。Ping的基本SSO应用程序的定价因销售渠道、直接和通过渠道合作伙伴而异。包括MFA和SSO在内的基本定价为每位用户每月3美元,这是极具竞争力的性价比。它还提供30天的免费试用期。支持1,650个预配置应用程序。除了自身的MFA应用,PingOne还支持RSA、Symantec、Duo和Gemalto等竞争对手的MFA应用和各种认证方式,包括Apple的FaceID、指纹和声纹认证,以及多种FIDO认证方式和其他硬件令牌。Ping还可以与各种移动管理工具一起使用,包括MobileIron、Airwatch和InTune以及一系列其他身份提供商,例如AD、AzureAD、Google和OpenIDConnect和SAML。9、RSASecurIDAccessSuiteRSA自SecurID硬件密钥令牌发布以来一直是认证领域的市场领导者,经过多年的收购整合,其产品链在全身份治理市场中发挥了举足轻重的作用。RSA的SSO产品足够可靠,但它显然希望客户实施其成熟的身份管理解决方案。SecurIdAccess产品可通过经销商以各种价位购买。RSA访问详细信息、风险概况可以设置以确定特定操作的验证频率。RSA500用户套餐的价格为每月1,830美元,包括用户许可证、MFA身份验证、生物识别和FIDO支持。此产品有3个定价层:仅具有SSO功能的基本层。企业版和高级版包括额外的身份特征。SSO供应商摘要Symantec《适应云威胁新现实》:https://resource.elq.symantec.com/LP=7326Authy.comMFA:https://authy.com/features/multiple-devices/GooglePlay主流MFA应用评论:https://www.protectimus.com/blog/10-most-popular-2fa-apps-on-google-play/PingIdentity在线演示:https://identitymanager.manageengine.com/demoFIDO身份验证:https://fidoalliance.org/what-is-fido/Okta所有产品的完整定价:https://www.okta.com/pricing/#it-multi-factor-authentication【本文为专栏作者“李少鹏”原创文章,转载请通过安全牛获得授权(微信?id:gooann-sectv)】点此查看作者更多好文