Karyawati kantor di Jakarta memverifikasi login SSO lewat ponsel sambil membuka laptop

Apa Itu SSO (Single Sign-On) dan Kapan Bisnis Membutuhkannya

Categories: Keamanan, Teknologi BisnisPublished On: September 24, 2026By Views: 7

SSO (Single Sign-On) adalah cara login sekali untuk membuka banyak aplikasi. Karyawan cukup masuk satu kali lewat satu akun pusat, lalu aplikasi lain seperti email, absensi, kasir, atau dashboard penjualan ikut terbuka tanpa diminta kata sandi lagi. Yang memeriksa identitas hanya satu pihak (disebut identity provider). Aplikasi lain tinggal percaya pada hasil pemeriksaan itu.

Contoh yang paling sering Anda pakai tanpa sadar: tombol “Masuk dengan Google” di sebuah situs. Anda tidak membuat kata sandi baru untuk situs itu. Google yang memastikan Anda memang Anda, lalu situs tersebut menerima konfirmasinya.

Artikel ini tidak membahas SSO dari sudut programmer. Sudut pandangnya pemilik usaha dan pengelola sistem: apa untungnya, apa risikonya, dan kapan SSO memang layak dipasang, termasuk kapan belum perlu.

Kenapa SSO Muncul: Masalah Terlalu Banyak Akun

Bayangkan distributor bahan bangunan di Bekasi dengan 40 karyawan. Dalam lima tahun, mereka memakai aplikasi absensi, aplikasi gudang, sistem kasir, email kantor, penyimpanan file, dan satu dashboard laporan buatan vendor lokal. Enam aplikasi, enam akun per orang. Jadi ada 240 pasang username dan kata sandi yang harus dikelola.

Dalam praktik, tiga hal hampir selalu terjadi:

  • Kata sandi disamakan semua. Kalau satu aplikasi bocor, lima lainnya ikut terbuka.
  • Kata sandi ditempel di monitor atau dikirim lewat grup WhatsApp “biar gampang”.
  • Karyawan yang sudah resign masih punya akses. Admin menonaktifkan akunnya di aplikasi absensi, tapi lupa di aplikasi gudang. Tiga bulan kemudian, akun itu masih bisa login.

Poin ketiga ini yang paling mahal. Dengan SSO, akses karyawan dicabut di satu tempat dan otomatis berlaku di semua aplikasi yang terhubung.

Cara Kerja SSO dalam Bahasa Sederhana

Analogi yang mudah: gedung perkantoran di Jakarta dengan satu meja resepsionis di lobi. Tamu menunjukkan KTP sekali di lobi, lalu mendapat kartu akses. Kartu itu dipakai untuk masuk ke lantai 7, ruang rapat, dan pantry. Tiap lantai tidak memeriksa KTP ulang, cukup membaca kartunya.

  1. Karyawan membuka aplikasi, misalnya aplikasi gudang.
  2. Aplikasi gudang tidak menanyakan kata sandi. Ia mengarahkan karyawan ke halaman login pusat (identity provider).
  3. Karyawan login sekali di halaman pusat, idealnya ditambah verifikasi kedua seperti kode di ponsel.
  4. Halaman pusat memberi “tiket” digital (token) yang ditandatangani secara kriptografis, berisi siapa orangnya dan apa perannya.
  5. Aplikasi gudang memeriksa tiket itu, lalu mempersilakan masuk.
  6. Saat karyawan membuka aplikasi kasir, prosesnya berulang, tetapi karena sudah login di pusat, tiket langsung terbit tanpa mengetik apa pun.

Poin pentingnya: aplikasi-aplikasi itu tidak menyimpan kata sandi karyawan sama sekali. Kata sandi hanya ada di satu tempat.

Istilah yang Akan Anda Dengar dari Vendor

Saat berdiskusi dengan tim IT atau vendor, beberapa istilah ini hampir pasti muncul. Anda tidak perlu paham detail teknisnya, cukup tahu fungsinya supaya bisa bertanya dengan tepat.

Istilah Artinya untuk Anda
Identity Provider (IdP) “Resepsionis” pusat yang memeriksa identitas. Bisa layanan cloud (akun Google Workspace atau Microsoft 365 kantor Anda) atau server sendiri.
Service Provider (SP) Aplikasi yang menumpang login ke IdP, misalnya aplikasi gudang atau HRIS.
SAML Standar lama yang mapan, banyak dipakai aplikasi korporat dan perangkat lunak berbasis web.
OAuth 2.0 dan OpenID Connect (OIDC) Standar yang lebih modern, umum di aplikasi mobile dan tombol “Masuk dengan Google”. OAuth mengatur izin akses, OIDC menambahkan informasi identitas.
MFA Verifikasi berlapis, misalnya kata sandi ditambah kode dari aplikasi di ponsel. Hampir wajib dipasang bersama SSO.
Provisioning / deprovisioning Pembuatan dan pencabutan akun otomatis saat karyawan masuk atau keluar.

Satu pertanyaan praktis untuk vendor: “Aplikasi yang Anda tawarkan mendukung SAML atau OIDC?” Kalau jawabannya tidak dua-duanya, aplikasi itu akan sulit disambungkan ke SSO di kemudian hari.

Manfaat SSO untuk Bisnis

1. Offboarding karyawan jadi satu langkah. Ini manfaat yang paling terasa. Satu klik menonaktifkan akun pusat, semua akses tertutup. Tidak ada lagi “akun hantu” milik mantan karyawan.

2. Tiket “lupa password” ke tim IT berkurang. Karyawan cukup mengingat satu kata sandi, jadi permintaan reset jauh lebih jarang. Di perusahaan tanpa tim IT khusus, yang biasanya menanggung pekerjaan ini adalah admin kantor atau pemilik usaha sendiri.

3. Keamanan bisa diperketat di satu titik. Kebijakan seperti panjang minimal kata sandi, MFA, atau larangan login dari luar negeri cukup diatur di IdP. Tidak perlu mengatur ulang di tiap aplikasi, yang sering kali memang tidak punya fitur itu.

4. Jejak audit lebih rapi. Siapa login kapan, dari perangkat apa, tercatat di satu tempat. Ini membantu saat ada insiden, dan relevan dengan kewajiban menjaga keamanan data pribadi dalam UU PDP.

5. Karyawan baru lebih cepat produktif. Hari pertama cukup dibuatkan satu akun dengan peran yang tepat, dan aksesnya ke aplikasi yang relevan ikut terbuka.

Risiko SSO yang Jarang Dibahas

SSO bukan tanpa kelemahan. Yang paling sering dilupakan justru hal-hal ini.

  • Satu kunci untuk semua pintu. Kalau akun pusat seseorang dibobol, penyerang ikut masuk ke semua aplikasi. Karena itu SSO tanpa MFA justru bisa lebih berbahaya daripada tanpa SSO sama sekali.
  • Kalau IdP mati, semua ikut terkunci. Ketergantungan pada satu layanan berarti Anda perlu rencana darurat, misalnya satu akun admin cadangan yang bisa login langsung ke aplikasi kritis.
  • Aplikasi lama sering tidak mendukung. Sistem buatan vendor bertahun-tahun lalu umumnya punya login sendiri. Menyambungkannya butuh modifikasi, dan itu ada biayanya.
  • Biaya lisensi per pengguna. Sebagian layanan IdP menarik biaya bulanan per akun. Untuk 40 karyawan mungkin wajar, untuk 400 perlu dihitung serius.

Kapan Bisnis Anda Butuh SSO (dan Kapan Belum)

Tidak semua usaha perlu SSO sekarang. Pakai patokan sederhana ini.

Kondisi Rekomendasi
Di bawah 10 orang, 2 sampai 3 aplikasi Belum perlu SSO penuh. Cukup password manager tim dan MFA di email.
10 sampai 50 orang, sudah pakai Google Workspace atau Microsoft 365 Mulai manfaatkan fitur login pusat yang sudah ada di langganan Anda untuk aplikasi yang mendukung.
Karyawan keluar-masuk cukup sering (ritel, F&B, outsourcing) Prioritas tinggi. Risiko akun hantu paling besar di sini.
Punya beberapa aplikasi internal buatan sendiri Saat membangun atau memperbarui aplikasi, minta login dirancang agar bisa disambung ke SSO.
Menyimpan data sensitif pelanggan (kesehatan, keuangan, identitas) Sangat disarankan, bersama MFA dan log akses.

Uji cepat 5 menit

Ambil satu nama karyawan yang keluar dalam 6 bulan terakhir. Cek apakah akunnya masih aktif di setiap aplikasi yang Anda pakai. Kalau Anda menemukan satu saja yang masih aktif, atau Anda bahkan tidak yakin aplikasi mana saja yang ia pakai, itu tanda paling jelas bahwa pengelolaan akses Anda perlu dipusatkan.

Langkah Awal Menerapkan SSO

  1. Inventaris aplikasi. Tulis semua aplikasi yang dipakai, siapa penggunanya, dan apakah mendukung SAML atau OIDC. Informasi ini biasanya ada di halaman bantuan atau bisa ditanyakan ke vendornya.
  2. Pilih identity provider. Kalau kantor sudah berlangganan Google Workspace atau Microsoft 365, mulai dari sana sebelum membeli layanan baru.
  3. Aktifkan MFA lebih dulu, sebelum aplikasi apa pun disambungkan.
  4. Sambungkan satu aplikasi dulu, idealnya yang paling banyak dipakai dan paling sering bikin masalah login. Uji dengan satu divisi.
  5. Siapkan akun darurat untuk aplikasi kritis, disimpan terpisah dan hanya diketahui pemilik atau kepala IT.
  6. Tulis prosedur keluar-masuk karyawan yang dimulai dari IdP, bukan dari masing-masing aplikasi.

Untuk aplikasi internal yang dibangun sendiri, SSO paling murah dipasang sejak awal. Menambahkan belakangan ke aplikasi yang sudah jalan biasanya berarti membongkar modul login dan manajemen pengguna. Kalau Anda sedang merencanakan aplikasi baru, masukkan kebutuhan ini ke dokumen spesifikasi dari hari pertama. Integrasi login ini bekerja lewat API, sama seperti integrasi antar-sistem lainnya.

Contoh Penerapan di Indonesia

Anda mungkin sudah memakai SSO tanpa menyebutnya begitu. Banyak kampus di Indonesia memberi mahasiswa satu akun untuk portal akademik, e-learning, dan email kampus. Instansi pemerintah juga memakai konsep yang sama agar ASN bisa membuka beberapa layanan kepegawaian dengan satu akun.

Di sektor swasta, polanya mirip. Sebuah jaringan klinik dengan beberapa cabang, misalnya, bisa membuat perawat login sekali di awal shift untuk membuka rekam medis, jadwal, dan absensi. Saat seorang perawat pindah cabang atau berhenti bekerja, admin cukup mengubah satu akun. Bandingkan dengan cara lama: admin menghubungi tiga vendor aplikasi berbeda dan menunggu masing-masing memproses.

Kalau bisnis Anda baru mulai memakai aplikasi pihak ketiga berlangganan, artikel apa itu SaaS membantu memahami apa yang perlu dicek sebelum berlangganan, termasuk dukungan SSO. Untuk contoh sistem yang paling sering disambungkan ke SSO, lihat juga panduan memilih absensi online.

Pertanyaan yang Sering Diajukan

Apa kepanjangan SSO?

Dalam konteks teknologi, SSO adalah Single Sign-On, dalam bahasa Indonesia sering disebut sistem masuk tunggal. Singkatan SSO juga dipakai di bidang lain, misalnya Ship Security Officer di dunia pelayaran. Artikel ini membahas makna teknologinya.

Apakah SSO lebih aman daripada login biasa?

Lebih aman kalau dipasang bersama MFA dan dikelola dengan benar. Tanpa MFA, SSO memusatkan risiko karena satu akun yang bobol membuka semua aplikasi. Keamanannya bergantung pada seberapa kuat login pusatnya dilindungi.

Apa bedanya SSO dan MFA?

SSO mengatur berapa kali Anda login (sekali untuk banyak aplikasi). MFA mengatur seberapa kuat Anda dibuktikan sebagai orang yang benar (lebih dari satu bukti, misalnya kata sandi ditambah kode di ponsel). Keduanya saling melengkapi, bukan pilihan salah satu.

Apakah “Masuk dengan Google” termasuk SSO?

Ya, ini bentuk SSO untuk konsumen yang biasanya memakai OpenID Connect. Untuk perusahaan, prinsipnya sama, hanya saja akun pusatnya adalah akun kantor yang dikendalikan admin, bukan akun pribadi.

Apakah aplikasi custom bisa dipasangi SSO?

Bisa, asalkan modul loginnya dirancang untuk mendukung standar seperti SAML atau OIDC. Paling efisien kalau dimasukkan sejak tahap perancangan. Menambahkan belakangan tetap mungkin, tetapi biasanya butuh perubahan di bagian login dan manajemen pengguna.

Penutup

SSO pada dasarnya soal kendali: siapa boleh masuk ke mana, dan seberapa cepat akses itu bisa dicabut. Untuk usaha kecil dengan dua aplikasi, password manager dan MFA sudah cukup. Begitu aplikasinya bertambah dan karyawan sering berganti, pengelolaan akses terpusat biasanya jauh lebih murah daripada membereskan satu kebocoran data.

Kalau Anda sedang merencanakan aplikasi internal dan ingin login serta manajemen penggunanya siap untuk SSO sejak awal, tim kami bisa membantu menyusun spesifikasinya. Lihat layanan pembuatan aplikasi kami dan portofolio proyek, atau hubungi kami lewat WhatsApp untuk konsultasi gratis 15 menit.

Tren Mingguan

Siap untuk Memulai?

Bingung dalam memilih jasa pembuatan aplikasi atau website? Hubungi kami untuk konsultasi lebih lanjut.

Ai Majapahit Female