Keyvaci

Blog · Hướng dẫn · 16 tháng 8, 2026

Trình quản lý mật khẩu với Microsoft Entra ID SSO

Nếu tổ chức của bạn đang chạy Microsoft 365 thì nhóm bạn đã có sẵn danh tính. Một trình quản lý mật khẩu đúng nghĩa sẽ bám vào đó thay vì tạo ra một bộ danh tính thứ hai. Đây là hình dung về một lần triển khai Entra ID SSO, và một câu hỏi khó duy nhất cần đặt ra trước khi bắt đầu.

Vì sao ưu tiên SSO ngay từ đầu hơn là gắn SSO vào sau

Phần lớn các kho coi SSO như một phần bổ sung của gói enterprise, chồng lên một hệ thống tài khoản vốn dựa trên mật khẩu. Thứ tự đó lộ ra ngay: người dùng vẫn phải có thêm một mật khẩu cho kho, vòng đời tài khoản do quản trị viên xử lý chỉ là chuyện tính sau, và hạng có SSO thì tính thêm tiền. Thiết kế ưu tiên SSO xuất phát từ hệ thống tài khoản của bạn: không tài khoản mới nào phải tạo, không mật khẩu nào phải phát đi, người mới được nhận diện tự động, và người nghỉ bị cắt quyền bằng đúng thao tác đình chỉ mà bạn vẫn làm trong Entra ID. Các chính sách Conditional Access và MFA của bạn áp dụng luôn, bởi việc đăng nhập chính là hệ thống tài khoản của bạn.

Câu hỏi khó duy nhất: khóa mã hóa nằm ở đâu?

SSO trả lời bạn là ai. Nó không được phép trả lời bạn giải mã được gì. Nếu chỉ cần đăng nhập bằng Entra ID là đủ để đọc nội dung kho, thì bất kỳ ai kiểm soát hoặc chiếm được tầng danh tính cũng đọc được, và tuyên bố zero-knowledge của nhà cung cấp đã lặng lẽ chết. Kiến trúc trung thực giữ hai hệ thống tách rời: danh tính đến từ hệ thống tài khoản của bạn, còn khóa giải mã được dẫn xuất từ một mật khẩu chính ngay trên máy của thành viên và không bao giờ được truyền đi. Keyvaci hoạt động đúng như vậy, và sự tách bạch đó được ghi đầy đủ trên trang kiến trúc bảo mật. Dù bạn đánh giá sản phẩm nào, hãy đặt câu hỏi này trước tiên và đòi trả lời bằng văn bản.

Việc thiết lập nên diễn ra thế nào

  1. Một quản trị viên đăng nhập bằng Microsoft. Việc tạo tổ chức phải được giới hạn cho một Global Administrator thật của tổ chức Entra ID, xác minh từ token đã ký của Microsoft, để không ai đăng ký được tên công ty bạn chỉ bằng một email công việc.
  2. Bộ chìa khóa dự phòng được sinh ra ngay trên máy khách. Trình duyệt của bạn tạo khóa ký và khóa khôi phục của tổ chức rồi hiện chúng đúng một lần. Nhà cung cấp không bao giờ thấy chúng; chính điều đó giữ việc khôi phục nằm trong tay bạn chứ không nằm trong tay họ.
  3. Thành viên đăng nhập bằng tài khoản sẵn có. Mỗi người đặt một mật khẩu chính, được quản trị viên ký xác nhận khóa, rồi bắt đầu nhận các kho. Không phải cài agent, không phải đổi cấu trúc dữ liệu của hệ thống tài khoản, chỉ là OIDC tiêu chuẩn với PKCE.

Toàn bộ luồng, gồm cả chi tiết xác minh quản trị viên và điều gì xảy ra với khách mời bên ngoài tổ chức Entra, nằm ở trang tích hợp Entra ID.

Kinh nghiệm triển khai từ thực tế

  • Cấp admin consent cho toàn tổ chức một lần, để thành viên không bao giờ thấy màn hình xin quyền.
  • Nạp sẵn ba kho đầu tiên trước khi mời ai vào: ngân hàng, tài khoản cloud, các dịch vụ SaaS dùng chung. Người ta chỉ theo một kho mật khẩu khi trong đó đã có sẵn thứ họ cần.
  • In bộ chìa khóa dự phòng ra và cất giữ nó đúng như một chìa khóa cái. Việc nhà cung cấp không thể đặt lại bất cứ thứ gì là tính năng, không phải điều khoản in chữ nhỏ.
  • Đang dùng Google Workspace thay vì Microsoft? Tài khoản qua email hoạt động ngay hôm nay và SSO Google gốc nằm trong lộ trình.

Hệ thống tài khoản của bạn đã sẵn sàng. Thiết lập chỉ mất vài phút.

14 ngày, đủ mọi tính năng, không cần thẻ tín dụng. Đăng nhập bằng SSO của công ty, hoặc bằng một địa chỉ email thường.