Naar de inhoud
esif.nl, kennisbank security en intelligence

Afkortingen

SSO (single sign-on)

Bijgewerkt op · Door Maarten van den Bos

SSO staat voor single sign-on: je logt 1 keer in en krijgt daarna toegang tot meerdere applicaties zonder opnieuw een wachtwoord in te voeren. Een centrale dienst, de identity provider, controleert wie je bent en geeft dat door aan de andere applicaties. Omdat 1 account dan toegang geeft tot alles, hoort SSO samen te gaan met MFA.

Wat is SSO (single sign-on)?

Single sign-on betekent letterlijk: 1 keer aanmelden. Het Amerikaanse standaardisatie-instituut NIST definieert SSO als een authenticatieproces waarbij 1 account en de bijbehorende inlogmiddelen worden gebruikt om toegang te krijgen tot meerdere applicaties, meestal via een federatieprotocol (bron: NIST SP 800-63-4). Authenticatie is het controleren of iemand is wie hij zegt te zijn.

In de praktijk werkt het zo: op je werk log je ‘s ochtends 1 keer in met je werkaccount. Daarna open je je mail, het intranet, het HR-systeem en de planningstool zonder steeds opnieuw een gebruikersnaam en wachtwoord in te typen. Dat scheelt tijd en voorkomt dat medewerkers voor elke applicatie een apart wachtwoord moeten onthouden, en die dus opschrijven of hergebruiken.

SSO is geen wachtwoord dat je deelt tussen applicaties. De applicaties krijgen je wachtwoord niet te zien. Ze vertrouwen op een bevestiging van 1 centrale dienst. SSO is een onderdeel van IAM (identity and access management): het beheer van wie toegang heeft tot welke systemen.

Hoe werkt SSO?

Bij SSO spelen 2 partijen een rol: de identity provider (IdP), die je identiteit controleert, en de service provider, de applicatie die je wilt gebruiken. Een inlogmoment via SSO verloopt in 5 stappen:

  1. Openen: je opent een applicatie, bijvoorbeeld het HR-systeem.
  2. Doorsturen: de applicatie ziet dat je niet bent ingelogd en stuurt je door naar de identity provider.
  3. Inloggen: je logt bij de identity provider in, bij voorkeur met wachtwoord en een tweede factor.
  4. Bevestigen: de identity provider stuurt een digitaal ondertekende bevestiging, een token, terug naar de applicatie.
  5. Toegang krijgen: de applicatie vertrouwt het token en laat je binnen. Open je daarna een andere applicatie, dan is stap 3 niet meer nodig.

De afspraken tussen identity provider en applicatie liggen vast in open standaarden. De bekendste zijn SAML en OpenID Connect. In Nederland staan SAML en OpenID.NLGov, de Nederlandse overheidsversie van OpenID Connect, sinds 21 september 2023 op de pas-toe-of-leg-uitlijst van het Forum Standaardisatie (bron: Forum Standaardisatie). Een SSO-koppeling is de technische verbinding tussen 1 applicatie en de identity provider via zo’n standaard.

OplossingWat het doetVerschil met SSO
SSO1 keer inloggen geeft toegang tot meerdere applicaties
WachtwoordmanagerBewaart een apart wachtwoord per applicatie en vult het inElke applicatie houdt een eigen account en wachtwoord
MFAVraagt naast het wachtwoord een tweede bewijs, zoals een codeMaakt 1 inlogmoment sterker, vermindert het aantal inlogmomenten niet

Wat zijn de risico’s van SSO?

Het grootste risico van SSO is dat 1 account 1 doelwit wordt. Wie het SSO-account van een medewerker overneemt, bijvoorbeeld via phishing of credential stuffing (inloggen met gelekte wachtwoorden), komt in 1 keer bij alle gekoppelde applicaties.

Daarom adviseert ENISA, het Europese agentschap voor cybersecurity, om single sign-on te combineren met MFA (multifactorauthenticatie): “Use single sign-on functionality combined with multifactor authentication in order to reduce the risk of account compromise” (bron: ENISA, 2020). SSO en MFA versterken elkaar: omdat je maar op 1 plek inlogt, hoeft MFA ook maar op 1 plek goed ingericht te worden.

Een ander risico is afhankelijkheid. Valt de identity provider uit, dan kan niemand meer inloggen op de gekoppelde applicaties. Organisaties leggen daarom vast hoe ze inloggen bij een storing en houden noodaccounts apart.

Voorbeeld uit de praktijk

De Rijksoverheid gebruikt Single Sign On Rijk (SSOn Rijk). Volgens Logius, de digitale overheidsdienst van het ministerie van BZK, gebruikte de Immigratie- en Naturalisatiedienst SSOn Rijk vanaf augustus 2021 om in te loggen op Digimelding, het portaal waarin overheidsmedewerkers fouten in basisregistraties melden. Bevoegde medewerkers komen daardoor met 1 klik vanuit hun werkomgeving in het portaal, zonder apart in te loggen (bron: Logius, 2021).

Een verwant voorbeeld is DigiD. DigiD werd in 2025 645 miljoen keer gebruikt (bron: Logius, 2026). DigiD is strikt genomen geen SSO binnen 1 organisatie, maar een centraal inlogmiddel waarmee burgers bij veel verschillende overheidsorganisaties inloggen. Het principe is vergelijkbaar: 1 identiteit voor veel diensten. DigiD, eHerkenning en SSOn Rijk werken allemaal met de authenticatiestandaarden die het Forum Standaardisatie voorschrijft.

SSO in de praktijk van een security-professional

SSO is het werkterrein van IAM-specialisten en security architects. Zij kiezen de identity provider, koppelen applicaties via SAML of OpenID Connect en bepalen welke inlogeisen gelden, zoals MFA voor iedereen of extra controles bij inloggen vanaf een onbekend apparaat. Dat sluit aan bij zero trust, waarin elke toegang opnieuw wordt gecontroleerd.

Een information security officer bewaakt het beleid eromheen: wie mag bij welke applicatie, hoe snel wordt een account van een vertrokken medewerker uitgeschakeld en hoe worden inlogpogingen gelogd. Omdat alle toegang via 1 punt loopt, is het SSO-systeem ook een belangrijke bron van loggegevens voor een SOC. Meer over het vakgebied lees je bij cybersecurity.

Veelgestelde vragen

Waar staat SSO voor?

SSO staat voor single sign-on, Engels voor 1 keer aanmelden. Het is een manier van inloggen waarbij je met 1 account en 1 inlogmoment toegang krijgt tot meerdere applicaties. Een centrale identity provider controleert wie je bent en geeft dat door aan de applicaties.

Wat is inloggen met SSO?

Inloggen met SSO betekent dat je niet bij de applicatie zelf inlogt, maar bij een centrale inlogdienst van je organisatie of een andere identity provider. Die bevestigt je identiteit aan de applicatie. Ben je al ingelogd, dan kom je in andere gekoppelde applicaties binnen zonder opnieuw je wachtwoord in te voeren.

Hoe log ik in met SSO?

Kies op het inlogscherm van de applicatie voor inloggen met SSO of met je organisatieaccount. Vul zo nodig je werkmailadres in. Je wordt doorgestuurd naar de inlogpagina van je organisatie. Log daar in met je wachtwoord en je tweede factor. Daarna stuurt de identity provider je terug naar de applicatie.

Wat betekent SSO-koppeling?

Een SSO-koppeling is de technische verbinding tussen een applicatie en een identity provider. Via een standaard als SAML of OpenID Connect spreken ze af hoe de identity provider bevestigt wie de gebruiker is. Is een applicatie gekoppeld, dan loggen gebruikers in met hun bestaande organisatieaccount in plaats van een apart account.

Bronnen

  1. NIST: Glossary, single sign-on (SP 800-63-4)
  2. ENISA: Tips for secure user authentication (2020)
  3. Forum Standaardisatie: Authenticatie-standaarden
  4. Logius: Inloggen op Digimelding met Single Sign On Rijk (2021)
  5. Logius: DigiD-gebruik groeit naar 645 miljoen inlogacties (2026)

Gerelateerde begrippen

  • MFA (multifactorauthenticatie)

    MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.

  • IAM (identity and access management)

    IAM staat voor identity and access management: het geheel van beleid, processen en systemen waarmee een organisatie bepaalt wie toegang krijgt tot welke systemen en gegevens. IAM zorgt dat elke medewerker een eigen account heeft, alleen de rechten krijgt die nodig zijn voor het werk en die rechten weer kwijtraakt bij een andere functie of vertrek.

  • Zero trust

    Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.

  • Credential stuffing

    Credential stuffing is een aanval waarbij criminelen gebruikersnamen en wachtwoorden die bij een eerder datalek zijn gestolen, automatisch uitproberen bij andere websites en systemen. De aanval werkt omdat veel mensen hetzelfde wachtwoord op meerdere plekken gebruiken. Een uniek wachtwoord per account en multifactorauthenticatie maken gelekte inloggegevens grotendeels waardeloos.

  • Phishing

    Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.