Přihlašování je vstupní brána. Všechna ostatní bezpečnostní opatření na platformě — oprávnění, protokoly aktivit, pravidla přístupu k datům — stojí za ní a počítají s tím, že funguje. Když je přihlašování v pořádku, má zbytek zabezpečení pevný základ; když ne, brána je buď příliš děravá (a hlídaný perimetr je jen iluze), nebo příliš přísná (a legitimní uživatelé tráví dny bojem se systémem, který jim má sloužit). Platforma proto obsahuje celou sadu nástrojů pro životní cyklus účtu, jakou reálné organizace potřebují — obnovu hesla vlastními silami, pravidla pro pravidelnou změnu hesla, zablokování a odblokování, vynucené odhlášení i doložitelné přihlášení za jiného uživatele — takže administrátoři si je nemusí dostavovat okolo.
Přihlášení e-mailem a heslem je výchozí cesta. Uživatel zadá e-mail a heslo, platforma je ověří a spustí se relace. Pravidla složitosti hesla lze nastavit pro každé prostředí zvlášť — minimální délku, požadované typy znaků, zakázané vzory — takže organizace s formální politikou je mohou vynutit a organizace bez ní si vystačí s rozumným výchozím nastavením. Hesla se ukládají moderními postupy odvozování klíčů; konkrétní podrobnosti zůstávají tam, kam patří, mimo dosah aplikace.
Obnova hesla vlastními silami je způsob obnovy přes e-mail, který dřív nebo později potřebuje každý uživatel. Uživatel požádá o obnovu, platforma mu pošle e-mailem časově omezený token, uživatel klikne na odkaz, nastaví si nové heslo a je zase přihlášený. Tokeny po rozumné době vyprší, aby starý e-mail s výzvou k obnově nešlo o týdny později zneužít k převzetí účtu. Součástí je i práce s návratovou adresou — pokud uživatel při obnově směřoval na konkrétní stránku, platforma si cíl zapamatuje a po dokončení obnovy ho tam vrátí. Právě taková drobná pozornost brání tomu, aby se obnova hesla stala i přerušením v navigaci.
Vypršení platnosti hesla vynutí jeho pravidelnou změnu podle nastaveného rozvrhu, pro každé prostředí zvlášť. Organizace, které se řídí pravidlem měnit heslo třeba každých devadesát dní, si přesně tohle mohou nastavit a uživatelé dostanou výzvu ke změně, jakmile lhůta uplyne. Kdo pravidelnou změnu nepotřebuje, může ji nechat vypnutou. Rozhodnutí patří danému prostředí, ne pevně zabudované logice platformy, protože správná perioda změny závisí na modelu hrozeb a na regulačním prostředí.
Zablokování a odblokování je nástroj pro účty, které zrovna nemají mít přístup, ale ani je není namístě úplně odstranit. Uživatel na dovolené, uživatel, jehož případ se prošetřuje, uživatel, jehož přístup je pozastavený do revize pravidel — na všechny tyto situace sedí stav "zablokováno". Účet dál existuje, jeho vazby na data zůstávají, auditní stopa jeho dřívější činnosti je nedotčená; jen se nemůže přihlásit, dokud ho někdo neodblokuje. To je většinou správný tvar dočasného pozastavení a je mnohem čistší než účet smazat a znovu zakládat.
Zrušení a obnovení účtu řeší definitivnější případy, kdy uživatel z organizace odešel. Zrušený účet se nemůže přihlásit, ale jeho stopa v záznamech — kdo co vytvořil, kdo naposledy něco upravil — zůstává, aby historie dávala smysl. Když se zrušený uživatel později vrátí, obnovení mu vrátí přístup bez opětovného zaškolování. Stav zrušeného účtu je oddělený od stavu zablokovaného, protože očekávání kolem každého z nich jsou jiná, a když se od sebe rozlišují, mají administrátoři pro danou situaci správné pojmy.
Období platnosti účtu je jeho naplánovaná varianta. U účtu lze nastavit rozsah platnosti — platný od tohoto data, platný do tamtoho — a platforma toto období hlídá automaticky. To se hodí u účtů externích spolupracovníků s daným rozsahem spolupráce, u sezonních pracovníků, u stážistů se známým koncem, nebo kdykoli má přístup skončit v určený čas, aniž by si někdo musel pamatovat účet ručně zablokovat. Přechody obstará plánovač, takže "přístup končí poslední den spolupráce" opravdu znamená právě tohle.
Vynucené odhlášení je akce administrátora, která okamžitě ukončí všechny aktivní relace konkrétního uživatele. Ztratil se notebook; zařízení bylo kompromitováno; pravidlo pro změnu hesla chce zneplatnit staré relace. Ať je důvod jakýkoli, administrátor může relace uživatele ukončit, aniž by jakkoli zasahoval do stavu účtu. Uživatel se při dalším pokusu přihlásí znovu; případné aktivní tokeny nebo uložené přihlašovací údaje už neplatí. Pro situace, kdy je správnou odpovědí "odříznout přístup okamžitě", je tohle řešení na jedno kliknutí.
Zrušení nevyřízené změny hesla je protějšek procesu obnovy. Pokud uživatel požádá o obnovu omylem, nebo pokud má administrátor podezření, že obnovu vyvolal phishing, lze nevyřízenou změnu zrušit dřív, než ji uživatel dokončí. Stávající heslo dál platí; token se zneplatní; jakýkoli další pokus použít odkaz pro obnovu selže. To je důležité v situacích, kdy útočník vyvolá obnovu ve snaze zachytit e-mail: administrátoři mají jak to zastavit, aniž by uživatel musel cokoli měnit.
Přihlášení za uživatele s auditem je podpůrná funkce, díky které se pomoc uživatelům nestane bezpečnostní dírou. Pověření pracovníci se mohou přihlásit jako konkrétní uživatel a vidět to, co vidí on — což je klíčové při řešení hlášení typu "mně to nefunguje", kde problém závisí na roli nebo na konkrétních datech — a každá vteřina každé takové relace se zaznamenává. Protokol událostí ukládá, kdo se za koho přihlásil, kdy a co se během relace dělo. Právě tato kombinace dělá z funkce skutečně užitečný nástroj: pracovníci podpory odvedou svou práci efektivně a organizace má úplný záznam pro účely shody s předpisy i pro případné pozdější dohledání. Alternativa — ptát se uživatelů na hesla nebo sledovat dění přes sdílení obrazovky — je méně účinná i hůř doložitelná.
Co následuje závisí na tom, jakou strategii identit dané prostředí zvolí. Jednotné přihlášení (SSO) propojí platformu s poskytovatelem identity pro organizace, které autentizaci centralizují; tuto cestu popisuje článek o SSO. Přihlášení přes odkaz („magic link“) nahrazuje hesla jednorázovým přístupem přes e-mail tam, kde je heslo spíš na obtíž; o tom je samostatný článek. Pozvánky pro uživatele řeší zavádění nových lidí; tomu se věnuje článek o pozvánkách. Článek o protokolu událostí popisuje auditní stopu, která všechny tyto přihlašovací události zaznamenává kvůli shodě s předpisy. Přihlašování je vstupní brána; ostatní články popisují okolní vybavení, které bránu udržuje v dobrém stavu.