跳到主要内容
BeeWorks

知识百科

什么是SSO单点登录?企业IM为什么需要单点登录

SSO(Single Sign-On,单点登录)是一种统一身份认证机制:员工在一个身份源登录一次,就能访问所有已接入该身份源的业务系统,不必逐个重复输入账号密码。它只解决"认证"这一件事——不负责账号从哪来,也不决定你能看什么。

  • 知识百科

先分清三层:一个避免混淆的身份栈

SSO、LDAPAD 常被混为一谈,实际它们处于不同层次:

层次回答的问题常见载体产出
目录层这个人是谁、属于哪个部门LDAP 协议、AD、HR 系统账号、组织、属性
认证层怎么确认他是本人SSO / 统一身份认证登录票据、会话
授权层他能看什么、做什么角色、岗位、权限组权限策略

由此得到三个清晰边界:

  • LDAP 是访问目录的协议,不是登录方案;
  • AD(Active Directory)是微软的目录服务产品,对外通过 LDAP 等协议提供目录能力;
  • SSO 是位于目录层之上的认证机制

所以,"对接了 AD"不等于"能单点登录","上了 SSO"也不等于"账号自动同步"。三者可以各自独立存在,这也是很多企业"明明做了 SSO,离职账号却还在"的根因:只建了认证层,没打通目录层和账号生命周期

为什么企业需要SSO

一是收敛口令:系统越多,弱口令、复用口令和重置密码的工单越多。二是收敛出口:账号分散时离职回收只能人工逐个清理,漏一个就是长期敞口。三是统一策略:多因素认证、登录时段、异常拦截等安全策略,只有挂在统一认证入口上才可能一次生效。

企业IM为什么尤其需要SSO

企业IM是全公司打开频次最高的应用,天然适合作为统一入口;反过来,它也是账号治理最容易失控的地方。若IM自带一套独立账号,就会出现人员与HR不一致、离职后会话残留、口令强度无法统一约束三类问题。

企业IM接入统一身份体系的真正收益,是让账号、人员和权限三者的关系保持一致——入职即有号、调岗即跟随、离职即失效。

以 BeeWorks 为例,其平台能力中有两块与此直接相关:一是统一身份认证(SSO),提供单点登录能力,一次登录即可访问已授权的业务系统;二是组织架构同步,支持与企业 HR 系统、AD/LDAP 等第三方目录服务同步组织数据,成员管理覆盖新增、离职、禁用、岗位调整、部门变更等全生命周期操作,岗位与角色配置为权限、审批和业务应用提供统一身份基础。具体支持哪些协议、字段如何映射、同步频率如何配置,应以 BeeWorks 当前官方文档为准;开放能力部分可参见 BeeWorks 开放平台·身份认证(SSO)

如何验证一套SSO是否真的打通

不必看厂商宣传,用六个可验证的检查点判断:

  1. 唯一身份源:账号以 HR 或 AD 为准,IM 不再允许自建账号。
  2. 一次登录:从IM进入OA、审批、报表等已接入系统,不再二次输入密码。
  3. 离职联动:HR 标记离职后,账号被禁用、会话失效,且能给出时限。
  4. 组织同步:调岗后部门、汇报关系和权限随之更新。
  5. 统一登出:退出主入口后,其他系统会话一并失效(取决于所选协议是否支持)。
  6. 可审计:登录、授权、账号变更有日志可查。

适用边界与常见误区

  • SSO 解决"你是谁",不解决"你能看什么",权限仍需角色模型承接。
  • SSO 不等于自动开通与回收,需要 HR 事件驱动上下游。
  • 无标准协议的老系统往往需要改造或加网关,成本要单独评估;纯内网或私有化环境中,还需先确认认证服务可达。

总结

SSO 的本质,是把分散在各系统的登录动作收敛到一个受控身份源。对企业IM而言,它不是锦上添花的体验优化,而是账号治理能否闭环的前提条件。

FAQ

Q1:SSO 和 LDAP 有什么区别? 

LDAP 是目录访问协议,负责把账号和组织信息"查出来";SSO 是认证机制,负责"确认本人并放行"。实现 SSO 时,LDAP/AD 常作为它背后的账号来源,但两者不是同一层的能力。

Q2:AD 是什么?和 LDAP 是什么关系? 

AD(Active Directory)是微软提供的目录服务,用来集中管理用户、计算机和策略;它对外可通过 LDAP 等协议被查询。简单说,AD 是"目录服务产品",LDAP 是"访问目录的协议"。

Q3:员工离职后账号怎么办? 

正确做法是事件驱动的闭环:HR 触发离职 → 目录层账号禁用 → 依赖该目录的 SSO 会话失效 → IM 及各业务系统同步失去访问能力。仅删除IM账号而不处理目录层,属于治标。

Q4:组织架构如何同步到企业IM? 

常见做法是以 HR 系统或 AD/LDAP 为源,按约定周期或事件触发同步到IM的组织树,部门、岗位、汇报关系一并更新。同步频率、字段映射和冲突处理规则没有统一标准,需以所用产品的文档为准。

Q5:小企业不做 SSO 可以吗? 

如果系统数量少、人员变动小,可以暂缓。但如果存在离职账号回收困难、共用账号或口令管理混乱等情况,优先补统一身份比先上更多应用更划算。


有具体的企业协同问题?

选型、私有化部署与信创适配问题,欢迎与我们直接交流。