Logo miniOrange

Prodotti

Servizi

plugin

Prezzi

Risorse

Azienda

SSO avviato da SP vs. SSO avviato da IdP

miniarancioneAutore
26th May, 20267 Min Read

Scegliere tra SSO avviato da SP e SSO avviato da IdP non è solo una questione tecnica: la scelta giusta può contribuire a rafforzare la sicurezza e la produttività della tua azienda.

Le analisi di mercato possono essere illuminanti. Secondo Fortune Business Insights , il mercato globale del Single Sign-On (SSO) è destinato a crescere con l'aumento delle minacce alla sicurezza informatica, rendendo l'SSO una soluzione fondamentale per le organizzazioni che desiderano proteggere i propri sistemi.

In questo articolo esamineremo quale tipo di soluzione SSO (avviata da IdP o da SP) può rivelarsi la scelta ideale per la tua azienda. miniOrange offre soluzioni SSO che soddisfano le esigenze della tua organizzazione e sono in linea con le attuali tendenze del mercato.

In sostanza, la conclusione è questa: il giusto approccio SSO non è solo intelligente, ma è il tuo biglietto d'ingresso per la grande lega. Se rimani indietro, i tuoi concorrenti ti sproneranno a scattare.

Che cos'è esattamente il Single Sign-On (SSO)?

Il Single Sign-On (SSO) è un approccio alla sicurezza che consente agli utenti di accedere a più applicazioni con un unico set di credenziali, migliorando la praticità e la sicurezza.

Gli utenti inseriscono le proprie credenziali in un Identity Provider (IdP), che le verifica con quelle archiviate in un database come Active Directory. Una volta confermate le credenziali, all'utente viene concesso l'accesso alle applicazioni.

L'SSO (Single Sign-On) si basa sui principi dell'identità federata , condividendo gli attributi tra sistemi affidabili tramite protocolli come OpenID Connect (OIDC) e SAML 2.0. L'SSO si è evoluto dagli anni '1990, parallelamente al Lightweight Directory Access Protocol (LDAP) e ad Active Directory (AD) , per soddisfare le moderne esigenze di autenticazione.

Che cos'è un SSO avviato da IdP?

Un Identity Provider (IdP) è un servizio affidabile che autentica le identità degli utenti e garantisce un accesso sicuro a diverse applicazioni. Centralizza il processo di autenticazione, rafforzando la sicurezza e semplificando la gestione degli accessi.

L'SSO avviato da IdP è un processo in cui la richiesta di autenticazione dell'utente viene avviata da IdP come Google Workspace, Okta, Microsoft Entra ID o AWS. In parole povere, l'IdP è il punto di partenza per il percorso di accesso dell'utente.

In ambito pratico, piattaforme come WordPress possono anche fungere da provider di identità (Identity Provider, IdP). Grazie al nostro SSO SAML IDP per WordPress , le organizzazioni possono supportare flussi di autenticazione avviati dall'IdP, garantendo al contempo l'accesso sicuro a più provider di servizi abilitati per SAML.

Che cos'è l'SSO avviato da SP?

In Gestione delle identità e degli accessi (IAM), un fornitore di servizi (SP) può essere un sito web, un'app o un servizio a cui un utente desidera accedere.

Un Service Provider si affida a un IdP affidabile per l'autenticazione degli utenti e, una volta che l'IdP conferma l'identità dell'utente, concede all'utente l'accesso alle risorse. Esempi di provider di servizi sono strumenti di gestione dei progetti, account social, app basate sul cloud e altro ancora.

L'SSO avviato dal SP è un processo in cui la richiesta di autenticazione viene avviata dal fornitore di servizi (SP).

Configurazioni di accesso SSO senza problemi!

Che tu abbia bisogno di un accesso avviato da IdP o da SP, abbiamo quello che fa per te. Scopri quale scegliere con il nostro IAM consulenza di esperti.

In che cosa si differenzia l'SSO avviato da IdP dall'SSO avviato da SP?

L'SSO IdP differisce dall'SSO avviato da SP in vari modi, dal flusso di accesso ai casi d'uso. Approfondiamo la differenza.

Aspetto SSO avviato da IdP SSO avviato da SP
Processo di accesso L'utente inizia dall'Identity Provider (IdP) L'utente inizia dal fornitore del servizio (SP)
Flusso di autenticazione IdP autentica e reindirizza a SP SP reindirizza all'IdP per l'autenticazione
Caso d'uso comune Ambienti aziendali con accesso al portale centrale Applicazioni rivolte al consumatore
Pro Gestione centralizzata degli utenti, esperienza semplificata Flessibilità, integrazione più semplice
Contro Richiede un'infrastruttura IdP solida, potenziale singolo punto di errore Più complesso con più reindirizzamenti, dipendenza dalla capacità di SP
Sequenza di reindirizzamento IdP >> SP SP >> IdP >> SP
Esperienza da Utente L'utente può facilmente accedere a IdP e quindi scegliere l'SP a cui desidera accedere Gli utenti devono prima accedere a un SP, prima che l'IdP possa autenticarli
Facilità di implementazione Più facile da configurare poiché l'IdP gestisce l'autenticazione e l'accesso. Più complesso perché è un processo in tre fasi.

Pro e contro dell'SSO avviato da IdP

Ecco un elenco consolidato dei vantaggi e degli svantaggi dell'utilizzo dell'SSO avviato da IdP.

Pro

  • Semplice per gli utenti, poiché tutto è centralizzato in un unico posto.
  • IdP è flessibile, quindi può essere configurato con più SP per adattarsi a casi d'uso specifici.
  • L'accesso avviato dall'IdP può essere integrato con soluzioni di autenticazione, come passwordless, biometria, 2FA, MFA adattivoe molto altro ancora, offerto esclusivamente da miniOrange.

Contro

  • Vulnerabile al Attacchi man-in-the-middle, dove i criminali informatici ostacolano le asserzioni SAML.
  • Nel caso in cui il messaggio di accesso venga intercettato, qualcun altro (un'entità dannosa) può fingere di essere l'utente.

Pro e contro dell'SSO avviato da SP

Ecco una breve panoramica sui vantaggi e gli svantaggi dell'SSO avviato da SP.

Pro

  • Gli utenti possono accedere direttamente dall'app che desiderano utilizzare, anziché effettuare l'accesso tramite un IdP.
  • Non vi è alcuna riscrittura della sessione poiché l'SSO avviato da SP reindirizza le richieste all'IdP.

Contro

  • Alcuni SP non sono adatti per SAML richieste, ovvero applicazioni a pagina singola (SPA), API o app rivolte al consumatore.
  • Difficile risolvere il problema se si verifica un problema a livello del SP.

Flusso di lavoro SSO avviato da IdP

Nel flusso di lavoro avviato dall'IdP, l'utente tenta di accedere a un IdP come Google Workspace e quindi di accedere all'applicazione o alle risorse desiderate. Ecco come funziona il flusso di lavoro:

1. Autenticazione utente presso IdP

  • L'utente visita il portale IdP ed effettua l'accesso con le credenziali.
  • L'IdP verifica l'identità rispetto al proprio database (AD o LDAP).

2. Creazione del token SAML

  • IdP genera un'asserzione SAML firmata contenente le informazioni di autenticazione dell'utente.
  • Questa affermazione include gli attributi utente necessari per l'SP.

3. Trasmissione del token

  • IdP impacchetta l'asserzione in una risposta SAML.
  • L'IdP invia una risposta firmata digitalmente all'SP tramite HTTP POST.

4. Verifica SP

  • SP riceve una risposta SAML.
  • Il fornitore del servizio convalida la firma digitale dell'IdP.
  • Estrazione e verifica dell'asserzione SAML da parte di SP.

5. Autorizzazione all'accesso

  • L'SP verifica le autorizzazioni dell'utente in base alle policy di accesso.
  • Quindi, se la convalida ha esito positivo, il fornitore del servizio concede l'accesso al servizio richiesto.

Questo flusso di lavoro garantisce un'esperienza di accesso fluida e sicura, riducendo la necessità di più accessi a servizi diversi.

Flusso di lavoro SSO avviato da SP

L'SSO avviato da SP inizia dall'applicazione a cui l'utente desidera accedere e il flusso di lavoro è il seguente:

1. Accesso SP iniziale e reindirizzamento

  • L'utente tenta di accedere all'SP.
  • L'SP reindirizza un utente non autenticato a un IdP, insieme a una richiesta SAML.

2. Autenticazione dell'utente

  • L'utente arriva alla pagina di accesso dell'IdP.
  • Le credenziali per la verifica sono fornite dall'utente.
  • L'IdP convalida le credenziali rispetto al database degli utenti.

3. Generazione e confezionamento di token SAML

  • L'IdP crea un'asserzione SAML con le informazioni di autenticazione dell'utente.
  • Quindi impacchetta l'asserzione in una risposta SAML firmata.
  • L'IdP include anche attributi essenziali per SP.

4. Trasmissione e ricezione del token

  • L'IdP invia una risposta SAML firmata all'SP tramite un HTTP Post.
  • L'SP lo riceve e quindi estrae l'asserzione SAML.
  • La firma digitale dell'IdP viene verificata dall'SP.

5. Validazione e autorizzazione

  • L'SP convalida l'asserzione SAML rispetto alle policy di accesso.
  • Controlla i permessi e i ruoli dell'utente.
  • Concede l'accesso al servizio richiesto se l'utente è verificato; in caso contrario, l'accesso viene negato.

Questo flusso di lavoro può risultare un po' complesso a causa del reindirizzamento iniziale, ma è una delle opzioni preferite dagli utenti che accedono direttamente alle applicazioni specifiche.

Esiste un SSO per questo, indipendentemente dal caso d'uso.

Decidi il tuo flusso di lavoro con la soluzione SSO altamente personalizzabile di miniOrange. Casi d'uso complessi? Nessun problema.

Casi di utilizzo pratico di IdP e SSO avviato da SP

Ecco un elenco consolidato delle aree in cui è possibile implementare l'SSO avviato da IdP e da SP.

Casi d'uso SSO avviati da IdP

IdP SSO trova impiego in quattro diversi settori, ovvero:

  • Corporate: Garantire un facile accesso a varie app/risorse interne ed esterne.
  • Educazione: Accesso senza interruzioni ai sistemi di gestione dell'apprendimento (LMS), come Moodle, Coursera, Udemy, Blackboard e altri.
  • Assistenza sanitaria: Accesso rapido e sicuro ai portali dei pazienti, alle app sanitarie e alle applicazioni per il benessere.
  • E-Commerce: Utilizza un unico ID per effettuare acquisti su più piattaforme di e-commerce come Shopify, Amazon o Walmart.

Casi d'uso SSO avviati da SP

L'SSO avviato da SP può essere utilizzato per i seguenti scopi:

  • Scenari di identità federata: Viene utilizzato per l'SSO federato, in cui la capacità dell'SP di verificare l'intenzione dell'utente di accedere alle app lo rende più sicuro.
  • Applicazioni rivolte al cliente: Applicazioni rivolte ai consumatori, come portali sanitari, bancari e di e-commerce, in cui i clienti accedono direttamente.
  • App rivolte al pubblico: App a cui gli utenti accedono da varie organizzazioni, in modo che possano effettuare l'accesso direttamente e autenticarsi con l'IdP della propria organizzazione.

SSO avviato da SP vs. avviato da IdP: quale scegliere?

IdP e SP differiscono notevolmente tra loro. È possibile scegliere l'SSO avviato da SP quando è necessario controllare il processo di accesso e per le applicazioni rivolte ai consumatori. È inoltre la soluzione ideale per ambienti che richiedono sicurezza granulare, audit trail più efficienti e compatibilità con diversi IdP.

L'accesso avviato dall'IdP è più indicato per organizzazioni aziendali strettamente controllate, scenari di accesso centralizzati e integrazioni software legacy.

Come può aiutarmi miniOrange?

miniOrange offre soluzioni SSO complete, tra cui SSO avviato da SP, avviato da IdP e SSO federato, per soddisfare le diverse esigenze di autenticazione. Le soluzioni SSO di miniOrange supportano anche i protocolli OAuth , JWT e OpenID Connect e consentono una perfetta integrazione con diverse applicazioni.

Rafforza le difese della tua organizzazione con un prodotto che supporta sia l'esperienza utente che la sicurezza. Inoltre, approfitta di funzionalità aggiuntive come il software di autenticazione a più fattori (MFA) , l'autenticazione basata sul rischio (RBA) , l'MFA resistente al phishing e altro ancora.

Contattaci oggi stesso per una prova gratuita di SSO e scopri le nostre opzioni di prezzo flessibili.

DOMANDE FREQUENTI

Quando utilizzare l'SSO avviato sia da IdP che da SP?

Utilizzare l'SSO avviato dall'IdP quando l'autenticazione inizia dalla pagina di accesso dell'IdP e utilizzare l'SSO avviato dal SP quando gli utenti desiderano concedere l'accesso direttamente a un'app.

Come mitigare il rischio di SSO avviato da SAML IdP?

Assicuratevi che le asserzioni SAML siano convalidate e firmate per prevenire manomissioni e consentite le asserzioni solo per SP specifici. Inoltre, utilizzate l'autenticazione a più fattori (MFA) per rafforzare la sicurezza durante gli accessi e consentite l'accesso Single Sign-On (SSO) solo da IdP attendibili per prevenire accessi non autorizzati. Potete monitorare costantemente i tentativi di accesso e le anomalie per una rapida risposta agli incidenti. Infine, impostate tempi di scadenza per i token SAML per evitare il dirottamento di sessione.

Che cos'è la federazione delle identità?

La federazione delle identità è un processo che stabilisce un rapporto di fiducia tra diverse organizzazioni per consentire agli utenti di accedere a diverse app con un unico set di credenziali.

Lascia un tuo commento