Phần mềm SSO là gì? Thuật ngữ thực dụng cho bên mua tại Việt Nam
    Thuật ngữ
    sso

    Phần mềm SSO là gì? Thuật ngữ thực dụng cho bên mua tại Việt Nam

    Bảng thuật ngữ thực dụng về SSO và quản lý định danh dành cho bên mua Việt Nam. Định nghĩa, khác biệt giữa SSO/MFA/IAM và những thuật ngữ trong nước thường gặp khi mua sắm.

    Tác giả: IT Trend Global Editorial Team
    ToiGiám định bởi Toi
    Ngày cập nhật: 3 thg 6, 2026
    Ngày đăng: 21 thg 5, 2026
    Phương pháp đánh giá

    Single sign-on (SSO) là một bộ từ vựng chồng lấn với MFA, IAM, IGA, PAM và CIAM theo cách thường gây nhầm lẫn cho đội ngũ procurement Việt Nam. Nhà cung cấp đổi nhãn giữa cuộc trao đổi, RFP dùng nhầm thuật ngữ, và thứ mua được nhiều khi không hẳn là điều bạn cần. Bảng thuật ngữ này định nghĩa các thuật ngữ cốt lõi mà bên mua Việt Nam nên nắm trước khi gặp nhà cung cấp và ánh xạ chúng vào Nghị định 13/2023, Thông tư của Ngân hàng Nhà nước và quy định ngành. Mục tiêu không phải dạy kỹ thuật định danh — mà xoá nhập nhằng khỏi cuộc trao đổi mua bán.

    Nội dung bảng thuật ngữ

    • Single sign-on (SSO): định nghĩa cốt lõi
    • Xác thực đa yếu tố (MFA) và MFA thích ứng
    • Federation, SAML, OIDC và các giao thức dưới SSO
    • SCIM và tự động hoá vòng đời
    • IAM, IGA, PAM và CIAM — quan hệ với nhau
    • Định danh lực lượng lao động vs định danh khách hàng
    • Xác thực vs uỷ quyền
    • Just-in-time access và zero standing privilege
    • Thuật ngữ phổ biến trong procurement Việt Nam (Nghị định 13/2023, NHNN, ISO 27001, VNeID)
    • Những huyền thoại phổ biến khi mua SSO

    Single sign-on (SSO): định nghĩa cốt lõi

    SSO là mẫu xác thực trong đó người dùng đăng nhập một lần vào nhà cung cấp định danh (IdP) và truy cập nhiều ứng dụng hạ nguồn mà không cần xác thực lại. IdP phát hành xác nhận mật mã (phản hồi SAML hoặc token OIDC) mà ứng dụng tin cậy. Đối với bên mua Việt Nam, hệ quả thực tế là một nơi — không phải 50 — quyết định ai đang đăng nhập. Nơi đó trở thành điểm thắt nơi MFA được áp đặt, thời lượng phiên được thiết lập, và người nghỉ bị chặn. SSO không phải một tính năng đơn lẻ; là khung làm cho MFA, kiểm toán và offboarding nhất quán.

    Xác thực đa yếu tố (MFA) và MFA thích ứng

    MFA là kiểm soát yêu cầu hai hoặc nhiều yếu tố trước khi cấp quyền truy cập. Yếu tố đến từ ba phạm trù: điều bạn biết (mật khẩu), điều bạn có (khoá phần cứng, ứng dụng xác thực), điều bạn là (sinh trắc). Hướng dẫn từ cơ quan bảo vệ dữ liệu và Thông tư 09/2020 của NHNN coi MFA trên hệ thống chứa dữ liệu cá nhân là thực tế bắt buộc. SMS làm yếu tố duy nhất ngày càng không được chấp nhận — đặc biệt trong tài chính.

    MFA thích ứng — còn gọi là risk-based — điều chỉnh thách thức dựa trên tín hiệu của lần đăng nhập. Đăng nhập từ thiết bị tin cậy trên mạng tin cậy có thể qua âm thầm; IP nước ngoài hoặc hành vi bất thường kích hoạt step-up. Mỗi nền tảng triển khai khác nhau: Entra ID yêu cầu P2 cho Identity Protection, Okta đóng gói như Adaptive MFA hay Identity Threat Protection, JumpCloud dùng Conditional Policies. Nhãn ít quan trọng hơn việc đánh giá tín hiệu nào và cách step-up trình bày cho người dùng.

    Federation, SAML, OIDC và các giao thức dưới SSO

    Federation là việc một miền định danh tin cậy miền khác. SSO giữa doanh nghiệp và ứng dụng SaaS là một federation: ứng dụng tin nhà cung cấp định danh doanh nghiệp xác thực người dùng. SAML 2.0 và OpenID Connect (OIDC) là hai giao thức federation chiếm ưu thế. SAML là chuẩn dựa trên XML cũ hơn, vẫn phổ biến ở SaaS enterprise; OIDC là chuẩn hiện đại dựa trên JSON Web Token, phổ biến ở ứng dụng mới và bối cảnh mobile.

    Với bên mua Việt Nam, hệ quả thực tế là hầu hết SaaS hiện đại hỗ trợ một hoặc cả hai giao thức. Việc trong dự án SSO không phải thiết kế giao thức — mà cấu hình từng ứng dụng đúng: metadata của IdP ở đâu, các thuộc tính nào được ánh xạ (email, thành viên nhóm, người quản lý), điều gì xảy ra khi người dùng đăng nhập lần đầu. SCIM (tiếp theo) xử lý phần bổ trợ về vòng đời.

    SCIM và tự động hoá vòng đời

    System for Cross-domain Identity Management (SCIM) là giao thức tự động hoá tạo, cập nhật và xoá tài khoản giữa IdP và các SaaS hạ nguồn. Trong khi SAML/OIDC xử lý xác thực, SCIM xử lý provisioning. Với bên mua Việt Nam, SCIM là thứ làm cho lời hứa offboarding trở nên thực: khi sự kiện HRIS chảy qua IdP đến các SaaS, SCIM là sứ giả nói 'người dùng này đã nghỉ, vô hiệu hoá.'

    Không phải SaaS nào cũng hỗ trợ SCIM. Phần đuôi dài các ứng dụng HR, kế toán và hệ thống xây dựng nội địa Việt Nam (Base.vn, MISA, các ERP trong nước) thường không hỗ trợ. Khi SCIM thiếu, các lựa chọn là provisioning bằng script, tích hợp tuỳ chỉnh do nhà cung cấp dẫn dắt, hoặc chấp nhận deprovisioning thủ công với kiểm soát bù trừ có tài liệu. Xác nhận hỗ trợ SCIM cho top 20 ứng dụng trong danh mục của bạn trước khi ký.

    IAM, IGA, PAM và CIAM — quan hệ với nhau

    Identity and access management (IAM) là chiếc ô bao trùm định danh người dùng, xác thực, uỷ quyền và vòng đời. SSO là một năng lực bên trong IAM — có thể là thứ dễ nhìn nhất với người dùng cuối. Các năng lực lớn khác là identity governance and administration (IGA), privileged access management (PAM) và customer identity and access management (CIAM).

    IGA bao gồm rà soát quyền, chứng nhận truy cập và phân tách nhiệm vụ. Với bên mua Việt Nam dưới sự giám sát của NHNN hoặc Bộ Công an, IGA là lớp tạo ra bằng chứng cho các đợt rà soát quyền theo quý. Okta Identity Governance, Microsoft Entra ID Governance và SailPoint là các nền tảng phổ biến. PAM bao quát các tài khoản đặc quyền: lưu chứng chỉ trong vault, ghi phiên, và truy cập just-in-time. CyberArk và BeyondTrust thống trị PAM enterprise tại Việt Nam. CIAM bao gồm định danh khách hàng — đăng ký, MFA cho người dùng cuối, quản lý đồng thuận. Ping, ForgeRock và Okta Customer Identity Cloud là các tuỳ chọn lớn. Đây là các lĩnh vực riêng biệt; thường chung nền tảng nhưng hiếm khi chung SKU.

    Định danh lực lượng lao động vs định danh khách hàng

    Bên mua Việt Nam luôn cần biết mình đang ở phía nào khi bàn về SSO. Định danh lực lượng lao động dành cho nhân viên, nhà thầu và đối tác — những người tổ chức quản lý. Định danh khách hàng dành cho người dùng cuối — người tiêu dùng đăng ký, doanh nghiệp mua online, công dân sử dụng cổng thông tin chính phủ. Hai bên có nhu cầu khác hẳn về mở rộng, thương hiệu và đồng thuận. CIAM phải xử lý progressive profiling, đồng thuận marketing và luồng đăng nhập gắn thương hiệu; lực lượng lao động phải xử lý tích hợp HR, RBAC, và kiểm toán quản trị. Hầu hết các nhà cung cấp lớn có cả hai nhưng ở SKU và kiến trúc tham chiếu khác. Coi cả hai như cùng một dự án là sai lầm phổ biến ở mid-market Việt Nam — đặc biệt với fintech có cả nhân viên và người dùng cuối.

    Xác thực vs uỷ quyền

    Xác thực xác nhận người dùng là ai. Uỷ quyền quyết định người dùng được làm gì. SSO nằm chắc trong khu xác thực; uỷ quyền do mô hình vai trò của ứng dụng hạ nguồn, bộ chính sách của nền tảng (Conditional Access, Adaptive MFA, PingAccess), hoặc dịch vụ uỷ quyền riêng xử lý. Bên mua Việt Nam thường khám phá phân biệt này trong PoC — một người có thể đăng nhập không nhất thiết là người có thể thực hiện mọi hành động. Xác nhận trong quá trình đánh giá cách nền tảng SSO truyền các thuộc tính vai trò và nhóm tới các ứng dụng hạ nguồn, và cách các ứng dụng đó tiêu thụ chúng. Lệch tại đây là nguyên nhân thường gặp của sự cố 'SSO chạy nhưng quyền sai.'

    Just-in-time access và zero standing privilege

    Just-in-time (JIT) là việc cấp quyền nâng cao trong thời gian giới hạn, theo yêu cầu, thay vì giữ thường xuyên. Zero standing privilege (ZSP) là nguyên tắc rộng hơn: không người dùng nào có quyền admin mặc định; họ yêu cầu, nhận tạm thời và tự động mất. Với bên mua Việt Nam dưới Thông tư 09/2020 của NHNN, JIT và ZSP ngày càng là cách thức PAM được mong đợi. SSO là một thành phần, không phải toàn bộ câu trả lời — JIT thường cần PIM hoặc PAM phân lớp với IdP. Microsoft Entra ID Privileged Identity Management là mẫu phổ biến trong môi trường Microsoft-heavy; CyberArk và BeyondTrust phục vụ estate hỗn hợp.

    Thuật ngữ phổ biến trong procurement Việt Nam (Nghị định 13/2023, NHNN, ISO 27001, VNeID)

    RFP Việt Nam mang lại bộ từ vựng lặp lại mà nhà cung cấp phải sẵn sàng trả lời. Nghị định 13/2023 về bảo vệ dữ liệu cá nhân yêu cầu định danh duy nhất, kiểm soát truy cập phù hợp, MFA trên hệ thống chứa dữ liệu cá nhân và nhật ký kiểm toán đủ để điều tra sự cố. Cục A05 và Cục An toàn thông tin (Bộ TTTT) là cơ quan giám sát chính. Thông tư 09/2020 của NHNN điều chỉnh an toàn hệ thống thông tin trong ngân hàng. ISO/IEC 27001 là chứng nhận vendor tối thiểu phổ biến.

    VNeID, e-Tax và chữ ký số có chứng thực không trực tiếp là sản phẩm SSO, nhưng xuất hiện trong thảo luận về định danh — xác minh người dùng cuối, KYC, và bằng chứng bổ sung cho khôi phục MFA quan trọng. Đối với khu vực công, Luật An ninh mạng 2018 và Nghị định 53/2022 yêu cầu lưu trữ một số loại dữ liệu trong nước. Xác nhận trong giai đoạn procurement rằng nền tảng SSO của bạn tích hợp hoặc có broker xử lý VNeID/chữ ký số khi cần.

    Những huyền thoại phổ biến khi mua SSO

    Huyền thoại một: 'Nếu đã có MFA thì không cần SSO.' Thực tế: MFA độc lập trên từng ứng dụng vẫn để lại offboarding rời rạc. SSO tập trung xác thực để người nghỉ mất quyền tại một chỗ. Huyền thoại hai: 'SSO sẽ phủ tất cả SaaS từ ngày một.' Thực tế: 30-50 ứng dụng tích hợp gọn; 5-15 cần kỹ thuật tuỳ chỉnh kéo dài hàng tuần. Huyền thoại ba: 'Entra ID Free là đủ cho Nghị định 13/2023.' Thực tế: thiếu P1 (Conditional Access) hoặc P2 (Identity Protection), bạn không thể áp đặt MFA dựa trên rủi ro hoặc theo ứng dụng. Huyền thoại bốn: 'SSO là dự án một lần.' Thực tế: cam kết vận hành dài hạn. Mỗi SaaS mới, mỗi đổi HRIS, mỗi đợt xoay vòng MFA đều phản ánh lại vào nền tảng.

    Cách đọc đề xuất của nhà cung cấp SSO

    Khi các nhà cung cấp SSO phản hồi một RFP tại Việt Nam, hãy chuẩn hoá ba điều trước khi so sánh. Thứ nhất, mix SKU: giá đầu của Okta thường loại trừ Lifecycle Management và Adaptive MFA, Entra ID giả định P1 trong khi tính năng P2 quan trọng, gói JumpCloud trông rẻ cho đến khi thêm quản lý thiết bị — hãy yêu cầu một giá per active user chuẩn hoá bao gồm các tính năng đội an ninh thực sự dùng. Thứ hai, phạm vi tích hợp: đề xuất có bao gồm các connector SAML/OIDC cho danh mục SaaS thực của bạn, hay đó là các dòng dịch vụ riêng? Connector cho Base.vn, MISA và các hệ thống nội địa thường là tuỳ chỉnh. Thứ ba, mô hình vận hành: nếu MSSP tham gia, dòng run service có thể chỉ là vận hành cơ bản hoặc bao gồm cả phản ứng sự cố — hãy đọc SLA. Một đề xuất nêu rõ mix SKU, tích hợp và vận hành dễ đánh giá hơn nhiều so với một bộ slide năng lực, và cho đội mua sắm một cơ sở so sánh có thể bảo vệ được.

    Tìm hiểu chi tiết sản phẩm

    Cầu nối từ thuật ngữ tới mua sắm

    Ngoài định nghĩa, hai cầu nối cụ thể giúp đội ngũ procurement Việt Nam trong các cuộc gặp nhà cung cấp đầu tiên. Một: yêu cầu nhà cung cấp ánh xạ nền tảng đề xuất vào phân tư IAM/IGA/PAM/CIAM và chỉ rõ SKU nào phủ năng lực nào — giúp cuộc trao đổi không trôi giữa các lĩnh vực và khiến chi phí trên từng năng lực hiện rõ. Hai: yêu cầu bảng ánh xạ Nghị định 13/2023 / NHNN / khu vực công bằng văn bản bao gồm lưu trú dữ liệu, mức MFA, tự động hoá vòng đời, lưu trữ kiểm toán và định dạng xuất khẩu kiểm toán cho DPO. Nhà cung cấp giao được các bảng này thường ăn khớp tốt với chu trình kiểm toán Việt Nam.

    Dịch vụ đề xuất

    1
    JumpCloud logo

    JumpCloud

    JumpCloud là nền tảng directory mở thống nhất kết hợp SSO, MFA, quản lý thiết bị và truy cập zero-trust cho SMB và mid-market cloud-first.

    Giá theo người dùng; có bậc miễn phí

    2
    Microsoft Entra ID logo

    Microsoft Entra ID

    Microsoft Entra ID (trước đây là Azure AD) là xương sống định danh của Microsoft 365, cung cấp SSO, MFA, Conditional Access và quản trị định danh.

    Bao gồm trong Microsoft 365; P1/P2 tiện ích bổ sung

    3
    Okta Workforce Identity logo

    Okta Workforce Identity

    Okta Workforce Identity là nền tảng SSO và IAM đám mây với MFA thích ứng, quản lý vòng đời và hơn 7000 tích hợp ứng dụng dựng sẵn.

    Báo giá riêng

    4
    OneLogin by One Identity logo

    OneLogin by One Identity

    OneLogin (hiện thuộc One Identity) là nền tảng SSO/IAM doanh nghiệp với MFA thích ứng, tự động hóa vòng đời và cấp phát do HRIS điều khiển.

    Báo giá riêng

    5
    Ping Identity Platform logo

    Ping Identity Platform

    Ping Identity là nền tảng IAM cấp doanh nghiệp với SSO, MFA, ủy quyền chi tiết và khả năng CIAM cho tổ chức lớn.

    Báo giá riêng

    So sánh tính năng

    Sản phẩmGiá cảDirectory đám mâySSO và MFAQuản lý thiết bị thống nhất (Win/macOS/Linux)Chính sách truy cập có điều kiệnLDAP và RADIUS như dịch vụTrang web chính thức
    Giá theo người dùng; có bậc miễn phíTrang web chính thức
    Bao gồm trong Microsoft 365; P1/P2 tiện ích bổ sungTrang web chính thức
    Báo giá riêngTrang web chính thức
    Báo giá riêngTrang web chính thức
    Báo giá riêngTrang web chính thức

    Câu hỏi thường gặp

    SSO
    IAM
    định danh
    thuật ngữ
    IT

    Ban Biên tập IT Trend

    Chúng tôi là đội ngũ chuyên gia công nghệ tận tâm giúp doanh nghiệp tìm kiếm giải pháp phần mềm phù hợp. Ban biên tập đánh giá, so sánh và phân tích các sản phẩm B2B SaaS trên nhiều danh mục để đưa ra đề xuất khách quan, dựa trên dữ liệu.

    Về ban biên tập của chúng tôi →

    Bài viết liên quan