SSO (Single Sign-On): đăng nhập một lần tại nhà cung cấp danh tính trung tâm (IdP — Identity Provider), rồi truy cập nhiều ứng dụng (SP/relying party) mà không phải đăng nhập lại. Ứng dụng không giữ mật khẩu; nó tin vào "giấy chứng nhận" do IdP ký. Lợi ích: một nơi quản lý tài khoản/MFA, thu hồi truy cập tập trung, giảm số mật khẩu user phải nhớ.
Hai giao thức SSO phổ biến:
- SAML 2.0 (2005): chuẩn XML — IdP trả về SAMLResponse (assertion XML có chữ ký) qua browser redirect/POST. Phổ biến trong enterprise (nhân viên đăng nhập Salesforce, Workday qua Okta/AD FS). Nặng về XML signature, khó dùng cho mobile/SPA.
- OIDC (OpenID Connect) (2014): lớp xác thực xây trên OAuth2 — trả về id_token dạng JWT chứa thông tin user. Dùng JSON + REST nên nhẹ, hợp mobile app, SPA, API hiện đại; "Sign in with Google" chính là OIDC.
Chọn thế nào: tích hợp mới → ưu tiên OIDC; SAML chủ yếu để nối các hệ thống enterprise có sẵn. Nhiều IdP (Okta, Auth0, Entra ID) nói được cả hai, đóng vai trò cầu nối.