Amela
Công ty OpenLab — câu chuyện ra mắt nền tảng mới
Vì lý do bảo mật, tên công ty, tên dự án và hình ảnh hệ thống đã được thay bằng tên giả và bản mô phỏng.

Đăng nhập 10 hệ thống,
hợp nhất vào một nền tảng SSO bằng một ID.

IDHub là nền tảng SSO dựa trên API, tập trung hóa tích hợp Microsoft 365 / Google Workspace và hợp nhất đăng nhập 10 hệ thống nội bộ (kế toán, nhân sự, tuyển dụng...) vào một ID duy nhất. Vận hành ~500 ID nhân viên tại một nơi.

Những vấn đề vận hành — dùng lại mật khẩu, tài khoản tồn đọng sau khi nghỉ việc, sửa từng hệ thống khi đổi IdP, và độ trễ thu hồi token — đã được giải quyết bằng nền tảng mà chúng tôi tự xây dựng từ đầu trong 4 tháng: đây là câu chuyện ra mắt nền tảng mới.

Hệ thống tích hợp
10+/ Kế toán · Nhân sự · Tuyển dụng
Nhân viên đang hoạt động
500+/ tất cả bằng một ID
Phản hồi xác thực (P95)
80ms/ Quản lý thu hồi bằng Redis
IdP hỗ trợ
2/ MS 365 + Google
IDHub Portal
Yamada Sho
Hệ thống nội bộ tích hợp
SSO đã bật
AC
Kế toán
HR
Nhân sự
RC
Tuyển dụng
TK
Chấm công
AC
Chi phí
PJ
Cơ hội
Dùng mọi hệ thống bằng một cú nhấp
Xác thực 80ms
01
CLIENT
Về khách hàng

Một trong những doanh nghiệp phát triển SaaS hàng đầu trong nước, "Công ty OpenLab".

Một doanh nghiệp phát triển SaaS với ba trụ cột — phát triển theo hợp đồng, sản phẩm nội bộ và tư vấn. Khoảng 500 nhân viên sử dụng hằng ngày hơn 10 ứng dụng SaaS nghiệp vụ (kế toán, nhân sự, tuyển dụng, chấm công, chi phí, quản lý dự án...), và do mỗi hệ thống cấp một ID riêng, tình trạng này gây thách thức cả về hiệu quả vận hành lẫn bảo mật.

Trước bối cảnh tỷ lệ tuyển dụng giữa chừng cao, tần suất thu hồi ID khi nghỉ việc, vận hành song song Microsoft 365 và Google Workspace, cùng yêu cầu kiểm toán ngày càng nghiêm ngặt, việc xây dựng nền tảng SSO hợp nhất ID nội bộ về một nơi đã trở thành bài toán cấp quản lý.

Số nhân viên
500+
Kỹ thuật + Khối doanh nghiệp
Hệ thống tích hợp
10+
Kế toán, Nhân sự, Tuyển dụng & khác
Tuyển/nghỉ việc hằng tháng
20+
Phạm vi cấp phát ID
BUSINESS FLOW

4 bước của luồng xác thực SSO

STEP 01
Nhân viên đăng nhập

Truy cập IDHub bằng Microsoft 365 / Google

STEP 02
Xác thực IdP

Xác thực token IdP bên ngoài và lấy hồ sơ

STEP 03
Phát hành JWT

Phát hành JWT ngắn hạn, quản lý thu hồi bằng Redis

STEP 04
Sử dụng hệ thống nghiệp vụ

Dùng 10 hệ thống bằng cùng một token

02
CHALLENGE
Bài toán thiết kế cần giải

Bốn bài toán thiết kế đe dọa vận hành và bảo mật.

Chúng tôi nhìn nhận đây không phải vấn đề kỹ thuật mà là bài toán quản lý gắn trực tiếp với rủi ro rò rỉ dữ liệu, offboarding khi nghỉ việc, chi phí đổi IdP và độ trễ thu hồi token, và cần thiết kế từ đầu một cơ chế hợp nhất ID nội bộ về một nơi.

Bài toán thiết kế ①

Làm sao hạn chế rủi ro rò rỉ dữ liệu do dùng lại mật khẩu

Do vận hành 10 hệ thống × ID riêng, việc nhân viên dùng lại trung bình 3–4 mật khẩu trở thành thường lệ, kéo theo rủi ro rò rỉ một hệ thống lan ra toàn công ty.

Bài toán thiết kế ②

Làm sao xây dựng cơ chế đưa số tài khoản bị bỏ sót khi nghỉ việc về 0

trung bình 1–2 lần sót offboarding mỗi tháng xảy ra, khiến quyền của người đã nghỉ vẫn còn — trở thành bài toán quản lý xét từ góc độ kiểm toán & tuân thủ.

Bài toán thiết kế ③

Làm sao loại bỏ việc sửa từng hệ thống khi đổi IdP

Với việc chuyển đổi Microsoft 365 → Google Workspace trong tương lai hay bổ sung hỗ trợ SAML, 10 hệ thống × sửa riêng từng cái — tình trạng không thể bỏ qua như một khoản nợ kỹ thuật.

Bài toán thiết kế ④

Làm sao thực hiện thu hồi token tức thì khi phát hiện truy cập trái phép

Với thiết kế giữ JWT lâu dài,Độ trễ tới 24 giờ trước khi thu hồi có hiệu lực xảy ra — rủi ro mang tính cấu trúc khiến phản ứng ban đầu với sự cố chậm đáng kể.

03
ARCHITECTURE
Kiến trúc cùng xây dựng

Tự phát triển từ đầu, hợp nhất bốn lĩnh vực vào một nền tảng SSO.

Trên cơ sở thấu hiểu sâu sắc tổ chức và tình hình vận hành của OpenLab, "Hiệu quả vận hành cho IT, trải nghiệm tốt hơn cho nhân viên, chuẩn hóa bảo mật cho ban lãnh đạo" — chúng tôi đã tự xây dựng từ đầu một SSO gateway dựa trên API, hợp nhất nhu cầu của cả ba phía vào một nền tảng duy nhất.

Amela
EXECUTION
4
Thời gian (tháng)
12
Tổng công sức (người-tháng)
Lĩnh vực ①
Tích hợp IdP
Vấn đề

Mỗi trong 10 hệ thống tự triển khai tích hợp MS / Google — bảo trì trùng lặp.

Giải pháp
Lớp trừu tượng IdP kiểu plugin

Hợp nhất MS Graph + Google Socialite vào một SSO API duy nhất.

Lĩnh vực ②
Quản lý token
Vấn đề

JWT giữ lâu = độ trễ tới 24h trước khi thu hồi có hiệu lực.

Giải pháp
JWT ngắn hạn + blacklist Redis

Thu hồi áp dụng trên toàn hệ thống trong 80ms (đồng bộ Redis TTL).

Lĩnh vực ③
Hồ sơ
Vấn đề

Phòng ban, chức vụ và avatar được quản lý riêng ở từng hệ thống — không nhất quán.

Giải pháp
Gom hồ sơ MongoDB + avatar S3

Tự đồng bộ avatar từ IdP, hiển thị thống nhất trên mọi hệ thống.

Lĩnh vực ④
Vận hành tuyển/nghỉ việc
Vấn đề

Thao tác thủ công khi vào/nghỉ việc tốn 10 hệ thống × vài ngày.

Giải pháp
Vận hành toàn công ty trên một màn hình

Mời, đổi quyền và xử lý nghỉ việc áp dụng tức thì trên mọi hệ thống.

TECH STACK
Backend
Laravel 7 PHP 8 JWT Socialite
Data
MongoDB Redis MySQL
Infra & IdP
AWS S3 Docker M MS Graph G Google OAuth2
04
IMPACT
Giá trị nền tảng tạo ra

Vận hành IT nội bộ của OpenLab bước sang giai đoạn mới.

Sau khi triển khai IDHub, độ tin cậy của vận hành xác thực và việc chuẩn hóa bảo mật đã cải thiện đáng kể so với thời dùng ID riêng lẻ.

OUTCOME ①

Đạt hiệu quả vận hành IT nội bộ

10 hệ thống × ID riêng được hợp nhất thành một ID. Loại bỏ thao tác lặp khi tuyển/nghỉ việc, giảm mạnh giờ làm thêm cuối tháng của phòng IT.

OUTCOME ②

Thiết lập chuẩn hóa bảo mật

Xóa bỏ việc dùng lại mật khẩu trên toàn công ty; offboarding khi nghỉ việc có hiệu lực tức thì. Chuẩn hóa việc đáp ứng kiểm toán & tuân thủ.

OUTCOME ③

Giải quyết nợ kỹ thuật

Không còn phải sửa từng hệ thống khi đổi IdP. Đạt khả năng mở rộng: thêm hệ thống nghiệp vụ mới chỉ cần kết nối SSO.

OUTCOME ④

Nâng cao trải nghiệm nhân viên

Mọi nhân viên dùng một ID để truy cập tất cả hệ thống nghiệp vụ. Yêu cầu hỗ trợ quên mật khẩu giảm mạnh.

STAKEHOLDER
Quản trị viên IT
Phụ trách tuyển/nghỉ việc & vận hành
Thông thường

Khi tuyển/nghỉ việc phải thao tác riêng trên 10 hệ thống, trung bình bỏ sót 1–2 lần xóa mỗi tháng.

Với IDHub,

Hoàn tất mọi thao tác toàn công ty trên một màn hình; đạt 0 lần bỏ sót khi xóa.

Tác động kinh doanh
Vận hành tuyển/nghỉ việc 10 → 1 màn hình
Xóa bỏ giờ làm thêm cuối tháng của phòng IT
STAKEHOLDER
Nhân viên thường
~500 người
Thông thường

Đăng nhập riêng 10 hệ thống; dùng lại mật khẩu là chuyện thường.

Với IDHub,

Một ID dùng mọi hệ thống; yêu cầu quên mật khẩu giảm mạnh.

Tác động kinh doanh
Cải thiện vượt bậc trải nghiệm nhân viên
Yêu cầu hỗ trợ IT -80%
STAKEHOLDER
Phụ trách bảo mật
Kiểm toán & tuân thủ
Thông thường

Mất tới 24h để thu hồi khi phát hiện gian lận, log nằm rải rác trên từng SaaS.

Với IDHub,

Thu hồi token trong 80ms; gom log xác thực vào màn hình kiểm toán hợp nhất.

Tác động kinh doanh
Độ trễ thu hồi 24h → 80ms
Giảm mạnh công sức đáp ứng kiểm toán
STAKEHOLDER
Ban lãnh đạo
CTO · Trưởng bộ phận IT
Thông thường

Mỗi lần thêm SaaS nghiệp vụ mới lại phải phát triển tích hợp xác thực riêng.

Với IDHub,

SaaS mới chỉ cần kết nối IDHub là hoàn tất triển khai.

Tác động kinh doanh
Đảm bảo khả năng mở rộng cho đầu tư IT
Tăng tốc việc bổ sung SaaS nghiệp vụ
05
DEMO
Ba kịch bản

Trải nghiệm SSO hợp nhất qua demo chạy thực tế.