Открыть сервис

Федеративная система аутентификации

Федеративная система аутентификации (англ. Federated Identity Management, FIdM) — это модель управления цифровыми удостоверениями, при которой несколько независимых организаций (доменов безопасности) объединяются в доверенную среду для обеспечения единого доступа пользователей к ресурсам друг друга. В отличие от централизованной системы, где все данные хранятся в одном месте, федеративная модель позволяет пользователю однократно пройти аутентификацию у своего «домашнего» поставщика (Identity Provider, IdP) и затем получать доступ к сервисам других участников федерации (Service Providers, SP) без повторного ввода пароля. Ключевым принципом является делегирование проверки подлинности: каждый участник федерации доверяет результатам аутентификации, проведённой другим участником, на основе заранее установленных соглашений и технических стандартов.

История

Концепция федеративной аутентификации возникла как ответ на проблему «усталости от паролей» и необходимость обеспечения безопасности в распределённых корпоративных и государственных сетях. Первые попытки создания единой системы аутентификации относятся к 1990-м годам, когда появились протоколы Kerberos и LDAP, но они работали в пределах одного домена. В 2000-х годах с развитием интернета и облачных сервисов потребовались решения для межорганизационного взаимодействия.

В 2002 году был опубликован стандарт SAML (Security Assertion Markup Language), разработанный организацией OASIS. SAML стал первым широко распространённым протоколом для федеративной аутентификации, позволяющим передавать утверждения об аутентификации и атрибутах пользователя между IdP и SP. В 2005 году корпорация Microsoft представила технологию Active Directory Federation Services (AD FS), которая интегрировалась с Windows Server и обеспечивала поддержку SAML. В 2007 году консорциум Liberty Alliance выпустил спецификации для федерации на основе SAML, что способствовало внедрению в государственных и корпоративных системах.

В 2010-х годах популярность приобрели протоколы OAuth 2.0 (2012) и OpenID Connect (2014), которые изначально разрабатывались для децентрализованной авторизации и аутентификации в веб-приложениях. Они стали основой для многих современных федеративных решений, включая вход через социальные сети (Google, Facebook* — организация признана экстремистской и запрещена в РФ, VK). В России федеративные системы аутентификации активно используются в государственных информационных системах, таких как Единая система идентификации и аутентификации (ЕСИА) и портал «Госуслуги», а также в корпоративных сетях крупных компаний.

Принципы работы

Федеративная система аутентификации строится на трёх ключевых компонентах:

  • Поставщик удостоверений (Identity Provider, IdP) — сервис, который хранит учётные записи пользователей, выполняет их аутентификацию (например, по паролю, биометрии или сертификату) и выдаёт токены или утверждения (assertions) о факте аутентификации.
  • Поставщик услуг (Service Provider, SP) — сервис, предоставляющий доступ к ресурсам (веб-приложениям, API, файлам). SP доверяет IdP и принимает его утверждения без повторной проверки.
  • Доверенная среда (Trust Federation) — совокупность соглашений, политик и технических стандартов, определяющих, как IdP и SP обмениваются данными. Включает метаданные, цифровые подписи и шифрование.

Процесс аутентификации

  1. Пользователь пытается получить доступ к ресурсу SP (например, к облачному сервису).
  2. SP перенаправляет пользователя на IdP (или инициирует запрос через протокол).
  3. IdP запрашивает у пользователя учётные данные (логин/пароль, код из SMS, биометрию).
  4. После успешной аутентификации IdP формирует токен или утверждение (SAML-ассершн, JWT-токен в OpenID Connect), содержащее идентификатор пользователя, его атрибуты (роль, группа) и время действия.
  5. Токен подписывается цифровой подписью IdP и передаётся SP (напрямую или через браузер пользователя).
  6. SP проверяет подпись, срок действия и атрибуты, после чего предоставляет доступ.

Протоколы и стандарты

  • SAML 2.0 — основан на XML, поддерживает перенаправление через браузер (HTTP Redirect/Post) и прямой обмен утверждениями. Используется в корпоративных и государственных системах (например, ЕСИА).
  • OpenID Connect (OIDC) — надстройка над OAuth 2.0, использует JSON Web Tokens (JWT). Ориентирован на веб- и мобильные приложения, поддерживает динамическую регистрацию клиентов.
  • OAuth 2.0протокол авторизации, но часто применяется в связке с OIDC для аутентификации. Позволяет делегировать доступ к ресурсам без передачи пароля.
  • WS-Federation — протокол Microsoft, используемый в AD FS. Поддерживает SAML-токены и активные профили.
  • LDAP (Lightweight Directory Access Protocol) — протокол для доступа к каталогам, может использоваться для аутентификации в федеративных сценариях, но не является полноценным протоколом федерации.

Классификация

Федеративные системы аутентификации можно классифицировать по нескольким признакам:

По типу управления

  • Централизованная федерация — существует единый координационный центр (например, мета-IdP), который управляет доверием между участниками. Пример: система входа через Google или Facebook (продукт Meta, признанной экстремистской и запрещённой в РФ)*.
  • Децентрализованная федерация — участники договариваются напрямую, без центрального органа. Пример: корпоративные федерации между партнёрскими компаниями.
  • Гибридная федерация — сочетает элементы централизованного и децентрализованного управления, часто используется в государственных системах (например, ЕСИА).

По области применения

  • Корпоративные федерации — объединяют несколько организаций для совместного использования ресурсов (например, доступ к ERP-системам партнёров).
  • Государственные федерации — обеспечивают единый вход в государственные и муниципальные услуги (ЕСИА в России, Gov.uk в Великобритании, Login.gov в США).
  • Образовательные федерации — используются в университетах и научных организациях (например, eduGAIN в Европе).
  • Социальные федерации — позволяют входить на сторонние сайты через учётные записи социальных сетей (VK, Google, Facebook*).

Преимущества и недостатки

Преимущества

  • Удобство для пользователя — однократная аутентификация даёт доступ ко всем ресурсам федерации, снижая количество запоминаемых паролей.
  • Снижение нагрузки на службу поддержки — уменьшается количество запросов на восстановление паролей.
  • Централизованное управление учётными записями — IdP может блокировать или изменять доступ для всех SP одновременно.
  • Повышение безопасности — пароли хранятся только у IdP, что снижает риск их утечки у SP. Поддерживается многофакторная аутентификация (MFA).
  • Стандартизация — использование открытых протоколов (SAML, OIDC) упрощает интеграцию новых участников.

Недостатки

  • Единая точка отказа — если IdP выходит из строя, пользователи теряют доступ ко всем ресурсам федерации.
  • Риск компрометации IdP — взлом поставщика удостоверений даёт злоумышленнику доступ ко всем связанным сервисам.
  • Сложность настройки — требуется согласование политик безопасности, метаданных и сертификатов между участниками.
  • Проблемы совместимости — разные протоколы и версии могут требовать дополнительных адаптеров.
  • Приватность — IdP может отслеживать, к каким ресурсам обращается пользователь, что создаёт риски для конфиденциальности.

Примеры реализации

Единая система идентификации и аутентификации (ЕСИА)

ЕСИА — это федеративная система, созданная в России для обеспечения доступа к государственным и муниципальным услугам в электронном виде. Запущена в 2010 году, оператором является Министерство цифрового развития, связи и массовых коммуникаций РФ. ЕСИА выступает в роли IdP, а порталы госуслуг (gosuslugi.ru), ведомственные системы и коммерческие сервисы — в роли SP. Поддерживает протоколы SAML 2.0 и OAuth 2.0. Аутентификация возможна по паролю, СМС-коду, биометрии или через Госуслуги. В 2023 году количество зарегистрированных пользователей превысило 100 миллионов.

Active Directory Federation Services (AD FS)

AD FS — компонент Windows Server, реализующий федеративную аутентификацию на основе SAML, WS-Federation и OAuth 2.0. Широко используется в корпоративных средах для интеграции с облачными сервисами Microsoft (Office 365, Azure) и сторонними приложениями. Позволяет настроить федерацию между несколькими организациями, использующими Active Directory.

OpenID Connect в социальных сетях

Многие социальные сети и платформы предоставляют возможность входа на сторонние сайты через OpenID Connect. Например, VK ID (ВКонтакте) позволяет пользователям авторизоваться на партнёрских ресурсах, передавая минимальный набор атрибутов (имя, email, аватар). Facebook* и Google также реализуют подобные сервисы, но в России их использование ограничено из-за блокировок и требований к локализации данных.

Безопасность

Федеративная аутентификация вводит дополнительные риски, связанные с доверием между участниками. Основные угрозы:

  • Подделка утверждений (assertion forgery) — злоумышленник может попытаться подделать токен или утверждение. Защита достигается за счёт цифровых подписей (RSA, ECDSA) и шифрования.
  • Перехват токенов — если токен передаётся через браузер, он может быть перехвачен (например, через XSS-атаку). Используется HTTPS и короткое время жизни токенов.
  • Атаки на IdP — компрометация IdP позволяет злоумышленнику выдать токены от имени любых пользователей. Требуется многофакторная аутентификация для администраторов и регулярные аудиты.
  • Проблемы с метаданными — если метаданные IdP или SP устарели или скомпрометированы, возможна подмена сервера. Используются подписанные метаданные и проверка сертификатов.
  • Атаки повторного воспроизведения (replay attacks) — перехваченный токен может быть использован повторно. Защита обеспечивается nonce (одноразовыми числами) и временными метками.

Правовое регулирование в России

В России федеративные системы аутентификации регулируются Федеральным законом № 152-ФЗ «О персональных данных» и Федеральным законом № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Для государственных систем (ЕСИА) обязательна аттестация на соответствие требованиям безопасности, включая использование криптографических алгоритмов, сертифицированных ФСБ России. Также действуют требования к локализации персональных данных (хранение на территории РФ). При использовании иностранных IdP (например, Google или Facebook*) в коммерческих системах необходимо обеспечить выполнение этих требований, что часто приводит к отказу от зарубежных решений в пользу российских (VK ID, Яндекс ID).

См. также

  • Единая система идентификации и аутентификации (ЕСИА)
  • SAML
  • OpenID Connect
  • OAuth
  • Многофакторная аутентификация

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
  • Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
  • Техническая документация ЕСИА (Министерство цифрового развития, связи и массовых коммуникаций РФ)
  • OASIS Standard: SAML V2.0 (2005)
  • OpenID Foundation: OpenID Connect Core 1.0 (2014)
  • Microsoft: Active Directory Federation Services (AD FS) Overview
  • Liberty Alliance Project: Liberty ID-FF Architecture (2005)

Meta (организация признана экстремистской, деятельность запрещена в РФ*) Platforms Inc. (владелец Facebook и Instagram) — организация признана экстремистской и запрещена в РФ.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →