单点登录 SSO 架构设计:一次登录,全系统通行

Single Sign-On SSO Architecture Design One Login Access Everywhere

| iDev Team | 2026-08-02T06:54:00

当企业有多个内部系统时,让用户一次登录就能访问所有系统。本文讲解 SSO 的核心原理和基于 CAS/OIDC 的实现方案。

When enterprises have multiple internal systems, let users log in once to access all systems. This article explains SSO principles and CAS/OIDC implementation.

什么是 SSO单点登录(Single Sign-On)允许用户使用一组凭证(用户名+密码)登录后,无需重新认证即可访问多个应用系统。企业常见场景:ERP、CRM、OA、邮箱、Wiki 等多个内部系统共享一套登录体系。SSO 的核心原理SSO 的本质是一个集中式的认证中心。用户在认证中心登录后,认证中心发放一个"通行证"(Token),用户带着这个通行证访问其他系统,其他系统通过验证通行证来确认身份。主流实现方案基于 CAS 协议CAS(Central Authentication Service)是最经典的 SSO 协议。流程:用户访问应用 A → 跳转到 CAS 认证中心 → 登录成功获得 Ticket → 回到应用 A,带上 Ticket → 应用 A 向 CAS 验证 Ticket → 验证通过,登录成功。基于 OIDC 协议现代推荐方案。基于 OAuth 2.0 扩展,支持标准化的身份认证。使用 Keycloak、Auth0 等成熟的身份提供商实现。选型建议方案适用场景复杂度CAS传统企业内部系统中等OIDC + Keycloak现代 Web/移动应用中等OIDC + Auth0快速接入,SaaS 场景低自建 JWT 中心简单场景,2-3 个系统低iDev 的实践对于需要 SSO 的客户项目,我们优先推荐 Keycloak + OIDC 方案。Keycloak 是开源的身份管理平台,功能完善(SSO、MFA、社交登录、RBAC),可以自部署,不依赖第三方 SaaS。


What is SSOSingle Sign-On allows users to log in once and access multiple application systems without re-authentication.Implementation OptionsApproachUse CaseComplexityCASTraditional enterprise systemsMediumOIDC + KeycloakModern web/mobile appsMediumOIDC + Auth0Quick integration, SaaSLowCustom JWT centerSimple scenarios, 2-3 systemsLowiDev's PracticeFor clients needing SSO, we recommend Keycloak + OIDC. Keycloak is an open-source identity platform with SSO, MFA, social login, and RBAC — self-hostable without SaaS dependency.

← Back to News