
IDHub là nền tảng SSO dựa trên API, tập trung hóa tích hợp Microsoft 365 / Google Workspace và hợp nhất đăng nhập 10 hệ thống nội bộ (kế toán, nhân sự, tuyển dụng...) vào một ID duy nhất. Vận hành ~500 ID nhân viên tại một nơi.
Những vấn đề vận hành — dùng lại mật khẩu, tài khoản tồn đọng sau khi nghỉ việc, sửa từng hệ thống khi đổi IdP, và độ trễ thu hồi token — đã được giải quyết bằng nền tảng mà chúng tôi tự xây dựng từ đầu trong 4 tháng: đây là câu chuyện ra mắt nền tảng mới.
Một doanh nghiệp phát triển SaaS với ba trụ cột — phát triển theo hợp đồng, sản phẩm nội bộ và tư vấn. Khoảng 500 nhân viên sử dụng hằng ngày hơn 10 ứng dụng SaaS nghiệp vụ (kế toán, nhân sự, tuyển dụng, chấm công, chi phí, quản lý dự án...), và do mỗi hệ thống cấp một ID riêng, tình trạng này gây thách thức cả về hiệu quả vận hành lẫn bảo mật.
Trước bối cảnh tỷ lệ tuyển dụng giữa chừng cao, tần suất thu hồi ID khi nghỉ việc, vận hành song song Microsoft 365 và Google Workspace, cùng yêu cầu kiểm toán ngày càng nghiêm ngặt, việc xây dựng nền tảng SSO hợp nhất ID nội bộ về một nơi đã trở thành bài toán cấp quản lý.
Truy cập IDHub bằng Microsoft 365 / Google
Xác thực token IdP bên ngoài và lấy hồ sơ
Phát hành JWT ngắn hạn, quản lý thu hồi bằng Redis
Dùng 10 hệ thống bằng cùng một token
Chúng tôi nhìn nhận đây không phải vấn đề kỹ thuật mà là bài toán quản lý gắn trực tiếp với rủi ro rò rỉ dữ liệu, offboarding khi nghỉ việc, chi phí đổi IdP và độ trễ thu hồi token, và cần thiết kế từ đầu một cơ chế hợp nhất ID nội bộ về một nơi.
Do vận hành 10 hệ thống × ID riêng, việc nhân viên dùng lại trung bình 3–4 mật khẩu trở thành thường lệ, kéo theo rủi ro rò rỉ một hệ thống lan ra toàn công ty.
trung bình 1–2 lần sót offboarding mỗi tháng xảy ra, khiến quyền của người đã nghỉ vẫn còn — trở thành bài toán quản lý xét từ góc độ kiểm toán & tuân thủ.
Với việc chuyển đổi Microsoft 365 → Google Workspace trong tương lai hay bổ sung hỗ trợ SAML, 10 hệ thống × sửa riêng từng cái — tình trạng không thể bỏ qua như một khoản nợ kỹ thuật.
Với thiết kế giữ JWT lâu dài,Độ trễ tới 24 giờ trước khi thu hồi có hiệu lực xảy ra — rủi ro mang tính cấu trúc khiến phản ứng ban đầu với sự cố chậm đáng kể.
Trên cơ sở thấu hiểu sâu sắc tổ chức và tình hình vận hành của OpenLab, "Hiệu quả vận hành cho IT, trải nghiệm tốt hơn cho nhân viên, chuẩn hóa bảo mật cho ban lãnh đạo" — chúng tôi đã tự xây dựng từ đầu một SSO gateway dựa trên API, hợp nhất nhu cầu của cả ba phía vào một nền tảng duy nhất.

Mỗi trong 10 hệ thống tự triển khai tích hợp MS / Google — bảo trì trùng lặp.
Hợp nhất MS Graph + Google Socialite vào một SSO API duy nhất.
JWT giữ lâu = độ trễ tới 24h trước khi thu hồi có hiệu lực.
Thu hồi áp dụng trên toàn hệ thống trong 80ms (đồng bộ Redis TTL).
Phòng ban, chức vụ và avatar được quản lý riêng ở từng hệ thống — không nhất quán.
Tự đồng bộ avatar từ IdP, hiển thị thống nhất trên mọi hệ thống.
Thao tác thủ công khi vào/nghỉ việc tốn 10 hệ thống × vài ngày.
Mời, đổi quyền và xử lý nghỉ việc áp dụng tức thì trên mọi hệ thống.
Sau khi triển khai IDHub, độ tin cậy của vận hành xác thực và việc chuẩn hóa bảo mật đã cải thiện đáng kể so với thời dùng ID riêng lẻ.
10 hệ thống × ID riêng được hợp nhất thành một ID. Loại bỏ thao tác lặp khi tuyển/nghỉ việc, giảm mạnh giờ làm thêm cuối tháng của phòng IT.
Xóa bỏ việc dùng lại mật khẩu trên toàn công ty; offboarding khi nghỉ việc có hiệu lực tức thì. Chuẩn hóa việc đáp ứng kiểm toán & tuân thủ.
Không còn phải sửa từng hệ thống khi đổi IdP. Đạt khả năng mở rộng: thêm hệ thống nghiệp vụ mới chỉ cần kết nối SSO.
Mọi nhân viên dùng một ID để truy cập tất cả hệ thống nghiệp vụ. Yêu cầu hỗ trợ quên mật khẩu giảm mạnh.
Khi tuyển/nghỉ việc phải thao tác riêng trên 10 hệ thống, trung bình bỏ sót 1–2 lần xóa mỗi tháng.
Hoàn tất mọi thao tác toàn công ty trên một màn hình; đạt 0 lần bỏ sót khi xóa.
Đăng nhập riêng 10 hệ thống; dùng lại mật khẩu là chuyện thường.
Một ID dùng mọi hệ thống; yêu cầu quên mật khẩu giảm mạnh.
Mất tới 24h để thu hồi khi phát hiện gian lận, log nằm rải rác trên từng SaaS.
Thu hồi token trong 80ms; gom log xác thực vào màn hình kiểm toán hợp nhất.
Mỗi lần thêm SaaS nghiệp vụ mới lại phải phát triển tích hợp xác thực riêng.
SaaS mới chỉ cần kết nối IDHub là hoàn tất triển khai.