SSO обычно воспринимают как проверку пользователя и выдачу токена. В той же точке, по мнению автора, можно собирать подтверждённые данные, применять внешние политики и запускать обязательные действия.
Там же SSO может уведомлять другие системы о новой сессии и формировать единый пользовательский контекст. В разборе фигурируют Claims Providers, AuthZEN, SSF/CAEP и Script.