Единый вход (SSO): как я отучил бухгалтерию писать пароли на стикерах
Каждую вторую внедрёнку в новом офисе я начинаю с обхода рабочих мест. И почти на каждом мониторе — стикер с паролями. Один под клавиатурой, ещё один в блокноте у бухгалтера, третий в файле «пароли.txt» на рабочем столе. Расскажу, как мы в ITfresh последние года три системно закрываем эту дыру через единый вход — и заодно объясню, почему это не только про удобство, но и про деньги, которые вы теряете на простое и на разборках после увольнений.
Стикер с паролями — это не шутка, это дыра в периметре
У типичной компании на 20-30 рабочих мест сотрудник держит в голове почту, 1С, CRM, облачное хранилище, иногда ещё Битрикс24 или Мегаплан, плюс личный кабинет банка-клиента. Это пять-семь паролей минимум. Человек — не сервер, он не может помнить семь разных случайных строк, поэтому либо ставит везде «Qwerty2024», либо записывает.
У одного клиента, юридической фирмы на 15 человек, я как-то нашёл в приёмной блокнот. На обложке — «Важное». Внутри — логины и пароли от почты каждого юриста, от 1С, от личного кабинета налоговой. Лежал открыто, курьеры заходили. Спрашиваю директора: а если это фото сделает недовольный сотрудник перед увольнением? Молчание было красноречивым.
Дело не в лени людей, а в архитектуре доступа. Если у вас десять систем и десять независимых паролей, рано или поздно где-то будет слабое звено — либо человек запишет, либо поставит везде одинаковый, и тогда утечка из одного сервиса тащит за собой всё остальное.
Что такое SSO простыми словами, без айтишного тумана
SSO, single sign-on — это когда сотрудник один раз логинится утром в компьютер, и дальше почта, 1С, файловый сервер, корпоративные веб-сервисы открываются сами, без повторного ввода пароля. Технически за это отвечает центральный каталог — чаще всего Active Directory в Windows-инфраструктуре, либо облачный аналог вроде Keycloak или Azure AD (Entra ID), если у вас всё в облаке.
Смысл не в том, чтобы «было лень нажимать кнопки». Смысл в том, что вместо десяти паролей, разбросанных по головам сотрудников и записках, у вас одна точка контроля. Уволился человек — вы одним действием в консоли администратора отключаете доступ сразу везде: почта, 1С, RDP, облако. Не нужно бегать и менять пароли в семи системах и надеяться, что ничего не забыли.
И второй момент, который многие упускают: SSO — это ещё и точка, куда можно повесить двухфакторную аутентификацию. Один раз настроил подтверждение входа через приложение на телефоне — и оно защищает сразу все подключённые сервисы, а не только один.
Как это устроено технически — коротко, без занудства
В классическом малом офисе на Windows-инфраструктуре ядро — это контроллер домена Active Directory. Он и так у вас скорее всего есть, если сотрудники логинятся в Windows под доменной учёткой. Вопрос в том, подключены ли к нему остальные сервисы, или каждый живёт своей жизнью со своей базой пользователей.
1С умеет аутентифицироваться через Windows-учётку — это называется аутентификация операционной системы, настраивается в свойствах пользователя базы за пять минут. Почта на Exchange или на связке Postfix плюс Dovecot цепляется к AD через LDAP. Терминальный сервер с RDP и так завязан на домен. Дальше остаётся облачная часть — CRM, файлообменник, бухгалтерский сервис вроде СБИС или Контур.Экстерн — и тут в игру вступает протокол SAML или OAuth, через который облачный сервис доверяет вашему внутреннему каталогу.
Если у вас всё в облаке и нет своего сервера — берёте Azure AD, Google Workspace с их встроенным SSO, либо разворачиваете Keycloak на недорогой VPS, это open source и бесплатно по лицензии, платите только за час работы админа и за сам сервер, рублей 500-700 в месяц.
Что реально стоит подключить в офисе до 50 человек
Начинать советую не со всего сразу, а с трёх систем, которые есть у каждого: вход в Windows, корпоративная почта, 1С. Это закрывает 80 процентов ситуаций «забыл пароль, звоню в поддержку» и убирает главный риск — расхождение паролей после смены.
Дальше по важности идут терминальный доступ через RDP и любые облачные сервисы, где ведётся оплата или хранятся персональные данные клиентов — CRM, склад, бухгалтерская отчётность. Медицинским клиникам отдельно рекомендую подключить сюда систему записи пациентов: там прямые персональные данные, и по 152-ФЗ отвечать за утечку будете вы, а не сотрудник, который забыл разлогиниться на общем компьютере регистратуры.
КриптоПро и электронную подпись под общий SSO не заведёшь — это отдельная история с токенами и сертификатами, но зато сама выдача сертификата привязывается к доменной учётке, и вы всегда знаете, кто именно подписывал документ, а не «кто-то с компьютера в бухгалтерии».
Случай из практики: как мы за неделю закрыли историю с паролями у клиента
Прошлой осенью пришёл клиент, оптовая торговая компания, 34 человека, три склада. Проблема на поверхности звучала так: «менеджеры жалуются, что постоянно всё просит пароль заново». Копнули глубже — там не было единого каталога вообще. 1С со своим списком пользователей, почта на отдельном хостинге со своим, CRM на Битрикс24 облачная — тоже своя база. Три администратора паролей, и ни один не совпадает с другими.
За неделю подняли контроллер домена на Windows Server, завели туда всех сотрудников, перенастроили аутентификацию 1С на доменную, для почты настроили LDAP-привязку, для Битрикс24 — SAML SSO через встроенный модуль. Дальше поставили Duo для второго фактора только на вход в домен — этого достаточно, потому что дальше всё подтягивается автоматически.
Через месяц посчитали: заявок в техподдержку по паролям стало примерно в шесть раз меньше. А спустя два месяца уволился один менеджер по продажам, по не самому приятному поводу, со скандалом. Раньше это был бы вечер нервного отключения доступов везде вручную. В этот раз директор сам, без нас, отключил одну учётку в AD — и человек потерял доступ ко всему одновременно, включая базу клиентов в CRM.
Подводные камни: о чём не расскажет продавец облачного SSO
Первое — единая точка входа означает единую точку отказа. Если контроллер домена упал, а резервного нет, встаёт вся компания разом, а не одна система. Поэтому под SSO обязательно нужен второй контроллер домена или хотя бы регулярный бэкап через Veeam с проверенным восстановлением, а не бэкап «для галочки», который никто ни разу не разворачивал.
Второе — не все облачные сервисы вообще умеют в SSO. Мелкие нишевые программы, какая-нибудь узкоспециализированная складская система от регионального разработчика, может просто не поддерживать SAML. Тогда честно оставляете отдельный пароль для неё, но берёте его под менеджер паролей вроде Bitwarden с корпоративным хранилищем, а не под стикер.
Третье, и об этом реально молчат: SSO снижает трение внутри компании, но не снаружи. Фишинговое письмо, уводящее реальный пароль от домена, теперь опаснее, чем раньше — потому что один украденный пароль открывает не одну систему, а все сразу. Отсюда правило: где единый вход — там обязателен второй фактор аутентификации, без вариантов.
Сколько это стоит и есть ли смысл делать своими силами
Для офиса на 20-30 человек с уже существующим Windows Server внедрение единого входа — это обычно от 25 до 60 тысяч рублей разовых работ, в зависимости от того, сколько систем подключаем и есть ли резервный контроллер домена. Если инфраструктуры ещё нет вообще — добавляйте стоимость сервера, у нас типовая конфигурация под контроллер домена на 30-50 рабочих мест обходится тысяч в 90-120 с лицензиями.
Своими силами это реально сделать, если в штате есть системный администратор с опытом работы с Active Directory — задача не экзотическая, документации полно. Проблема в другом: большинство компаний до 50 человек держат приходящего айтишника на полставки, и у него банально нет времени сесть и на неделю погрузиться в настройку LDAP-привязок для каждого сервиса.
Мы обычно делаем это как разовый проект с последующим обслуживанием: настроили один раз, дальше только сопровождение — добавить нового сотрудника, отключить старого, обновить сертификаты. Это укладывается в обычный абонентский тариф на ИТ-аутсорсинг, отдельно почти никогда не считаем.
Частые вопросы
Один пароль на всё — это не опаснее, чем несколько разных?
Опаснее, если остановиться на этом одном шаге. Но SSO почти всегда идёт в связке с обязательным вторым фактором — кодом из приложения или push-подтверждением на телефон. Тогда украденного пароля недостаточно для входа, а риск того, что человек напишет пароль на бумажке, падает почти до нуля, потому что запоминать нужно всего одну комбинацию.
Можно ли подключить 1С к единому входу?
Да, и это одна из самых простых частей проекта. В свойствах пользователя информационной базы 1С включается аутентификация операционной системы, и сотрудник заходит в 1С автоматически под своей доменной учёткой, без отдельного логина и пароля от базы.
Что будет, если сервер с единым входом выйдет из строя?
Если резервного контроллера домена нет, встанет доступ ко всем подключённым системам одновременно, поэтому под SSO мы всегда закладываем второй контроллер домена и проверенное резервное копирование через Veeam. Без этого условия единый вход внедрять не стоит, риск того не оправдывает удобство.
С чего начать внедрение в небольшом офисе?
С аудита: сколько систем у вас сейчас, есть ли уже контроллер домена, где хранятся персональные данные клиентов. Дальше подключаем по важности — сначала вход в Windows, почту и 1С, потом облачные сервисы и терминальный доступ. За неделю-две в компании на 20-30 человек всё встаёт на рельсы.
Приходите к нам в ITfresh — за одну-две недели настроим единый вход для почты, 1С и облачных сервисов и закроем эту дыру раз и навсегда.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
