SSO服务器和AD(Active Directory,活动目录)不是同一个层面的东西:AD是身份数据的”大本营”,SSO服务器是验证身份的”门卫”,两者通常配合使用,而非互相替代。搞清它们的关系,比纠结”谁更强”更有实际意义。
AD是什么:企业账号的”户籍系统”
AD是微软推出的目录服务,负责管理域内所有用户、计算机、组和策略,它像企业IT的”户籍系统”:每个员工入职,管理员在AD里建一个账号,这个账号就是他在公司网络世界的身份凭证。
- 核心功能:账号集中管理、密码策略下发、权限分组控制。
- 依赖协议:主要基于LDAP(轻量目录访问协议)和Kerberos(kerberos认证协议)。
- 使用场景:Windows域环境下的文件服务器访问、邮箱登录、桌面电脑加域。
行业共识认为,AD是企业Windows生态的基石,没有AD,IT管理员就得逐台电脑去建账号,安全和效率都无从谈起。
SSO服务器是什么:一次登录,处处通行
SSO(Single Sign-On,单点登录)服务器是一种认证中介服务,它让用户只需登录一次,就能自动访问多个相互信任的应用系统,它自己通常不保存完整的账号档案,而是负责核对身份并发放”通行令牌”。
- 核心动作:接收用户凭证、校验身份、签发会话票据、转发给下游应用。
- 常见实现:CAS(中央认证服务)、OAuth2/OIDC(授权协议)、SAML(安全断言标记语言)。
- 使用场景:企业内网门户、SaaS 应用(如钉钉、飞书、Salesforce)的免密码跳转。
SSO更像是”前台接待员”:你出示一次工作证,它给你一张访客胸卡,之后去各个办公室(应用系统)都不用再掏证件。
SSO和AD的核心区别:职责不同,不是竞争关系
很多刚接触身份管理的人会问:有了AD,为什么还要上SSO?因为两者解决根本就不是同一类问题。
| 对比维度 | AD | SSO服务器 |
|---|---|---|
| 定位 | 身份数据源 | 认证会话中枢 |
| 账号、密码哈希、组策略、计算机对象 | 会话令牌、跳转地址、应用注册信息 | |
| 认证协议 | Kerberos、NTLM(NT局域网管理器认证协议)、LDAP绑定 | SAML、OIDC、CAS、OAuth2 |
| 主要目标 | 管住”谁是谁” | 管住”登录一次后还能去哪” |
| 用户敏感度 | 普通用户几乎无感知 | 用户每天登录时直接接触 |
| 部署位置 | 一般部署在Windows服务器,属于基础设施 | 可部署在DMZ区或内网,支持多种语言框架 |
AD回答”这个账号存不存在、密码对不对”;SSO回答”这个用户已经验证过了,其他系统可以放行吗”。
为什么不能直接用AD替代SSO
AD确实自带一些认证能力,比如Kerberos票据,但你把它暴露给非微软生态的应用时,会遇到几个硬伤:
- 协议门槛高:用Java或Python写的Web应用想直接对接AD的Kerberos,开发量大且易出错。
- 不安全:把AD直接暴露给外部应用或公网,一旦被攻破等于企业全部账号沦陷。
- 体验割裂:每个Web应用都各自去AD做一次LDAP绑定,用户在不同系统间切换仍需反复输密码。
所以AD本身做不到”单点登录”的体验,它只负责底层的账号校验。SSO服务器在AD之上搭建一层”认证代理”,这才是标准的企业身份架构。
长尾词:企业做单点登录选型时,最纠结的3个问题
sso服务器和ad有什么区别?中小企业选哪个便宜
这是成本敏感型用户最常问的,直接说结论:不是选哪个,而是怎么组合。
- 如果企业只有Windows环境、20台以内的电脑,没有外部Web应用,那单独用AD就够了,不需要SSO服务器。
- 一旦你用了钉钉、企业微信、用友、泛微这类SaaS,或者自建了人力、财务、OA系统,就必须上SSO。
成本方面,AD的License隐含在Windows Server授权里,单独部署一台域控制器需要操作系统授权,SSO服务器有开源方案(如Keycloak)免费使用,但生产环境通常要买商业支持。业内专家的建议是:中小企业在初期用AD搭配开源SSO,可以降低总体拥有成本,很多中小企业选型时会搜”sso服务器 哪个好 性价比“,其实更靠谱的搜索词应该是”sso服务器 开源部署 简米云“,因为运维成本往往超过License费用。
sso服务器价格一般是多少?决定因素是什么
SSO服务器价格没有统一报价,取决于三种部署模式:
- 纯开源自建:软件成本为0,但需要运维人力,一个熟练工程师搭建Keycloak集群,加上日常维护,人力成本每年大概相当于半个到1个初级运维的工资。
- 商业SSO产品:按用户数或按实例收费,常见的报价区间是每年数千元到数万元,比如某国内认证厂商报价为2万元/年/千用户。
- 云上托管SSO:如简米云IDaaS、酷番云IDaaS,按注册用户数和认证次数计费,低用量每月几百元,高并发场景单次认证成本更低。

需要留意的是,部分商业产品把”对接AD”作为增值功能单收钱,签合同前务必要确认:是否支持标准LDAP/Kerberos协议对接,是否包含AD反向同步功能。
上海企业做sso集成AD,要注意哪些本地化问题
上海及长三角地区的外企和集团公司,常遇到”总部要求SSO统一登录,本地子域和AD又有多套”的情况,这类企业搜索”上海 sso集成ad服务商“时,重点要考察三点:
- 多域林信任关系:SSO服务器能否通过全局目录查询所有子域的账号,还是只认单一域。
- 网络分区:DMZ区的SSO服务器访问内网AD时,要不要经过防火墙策略放行;传输用LDAPS还是Kerberos。
- 合规备份:SSO服务器上的会话密钥需要定期轮换,密钥备份和恢复流程是否满足等保2.0要求。
上海本地服务商一般会提供先调研后报价,把现有AD域结构拿到手再评估工作量,而不是直接报一个通用价格。
AD与SSO协同的标准架构实战
理解了区别,再来看它们怎么配合,一套典型的企业身份架构分四层:
第一层:身份存储(AD)
所有员工的入职、离职、部门调动,都通过HR系统写入AD,这里保存权威账号状态。
第二层:身份同步(数据管道)
用Azure AD Connect或自写脚本,把AD里的用户、组属性同步到SSO服务器的用户库,注意密码不能直接同步,通常采用联合认证模式。
第三层:认证代理(SSO服务器)
SSO服务器接到用户登录请求后,通过Kerberos或LDAP绑定转发到AD验证密码,验证通过,SSO签发令牌。
第四层:应用集成(SAML/OIDC)
各业务应用接入SSO服务器,不再直连AD,此时如果某个应用异常,也不会拖垮AD。
部署步骤参考(以Keycloak + AD为例)
以下操作基于主流开源方案,用户可在测试环境验证:

- 在Windows Server上安装AD域服务,创建test.com域。
- 准备一台Linux服务器,部署Keycloak,用
kcadm.sh命令创建realm。 - 在Keycloak的User Federation组件中添加LDAP provider,填写AD的连接地址、端口(默认389)和绑定账号。
- 选择”导入用户”和”定期同步”,设置同步间隔为60分钟。
- 在Client设置里,配置业务系统的回调地址,选择SAML协议。
- 用AD里的一个测试账号登录业务系统,验证是否跳转到AD密码验证。
这套流程走通后,你就摸清了AD和SSO的真正分工:AD管账号生老病死,SSO管登录体验舒畅。
SSO服务器可以完全替代AD吗?什么情况下可以
特定场景下确实可以,但替换的不是”AD的全部”。
- 如果只用AD做Web系统的账号密码存储,不涉及组策略、域信任、计算机管理,那么完全可以用MySQL加SSO服务器替代。
- 如果用到Windows文件共享、GPO、BitLocker密钥托管,那AD仍是不可替代的。
- 部分云原生企业直接采用Okta、Auth0身份云,不部署本地AD,一样实现单点登录,这种架构对纯SaaS团队完全可行。
关键判断标准:你的业务客户端是不是Windows域内机器?有没有依赖域组策略的运维需求?答案是肯定的,就保留AD,答案是否定的,SSO服务器可以”越俎代庖”。
常见Q&A
Q1:SSO服务器能不能直接读取AD里的密码?
不能,AD存储的密码哈希(尤其是NTHash)是单向不可逆的,SSO服务器只能把用户输入的密码通过LDAP绑定操作发给AD验证,或者使用Kerberos协议做票据认证,拿不到明文密码。
Q2:多套AD域环境,SSO服务器要装几台?
不需要每套AD配不同SSO,只要域间存在双向信任,且SSO服务器配置了充足的服务账号,就能通过全局目录搜索所有域的账号,实现统一认证,这种情况下,SSO服务器通常要两台做高可用,AD域控本身也建议至少两套。
Q3:只装AD,不装SSO,用户会有什么体验问题?
用户在访问不同系统时,如果每套系统都独立对接AD,那么每切换一次系统,就要重新输入一次域名账号密码,而且有些老系统不支持AD的Kerberos,只能用明文HTTP Basic认证,密码容易被截获,装上SSO后,用户只需在初始登录点鉴权一次,后续访问全是自动签发会话,不但体验提升,也降低了密码在链路中暴露的次数。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/827671.html


评论列表(4条)
读了这篇文章,我深有感触。作者对服务器的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
读了这篇文章,我深有感触。作者对服务器的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
@树树3537:读了这篇文章,我深有感触。作者对服务器的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
@树树3537:读了这篇文章,我深有感触。作者对服务器的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!