Melden Sie sich mit dem Verzeichnis an, das Sie bereits verwenden
Nutzer authentifizieren sich über Ihr Verzeichnis und kehren zu Ihrem Hostnamen zurück. Für die Person, die sich anmeldet, wirkt es nie wie ein Dienst eines Drittanbieters.
- Ihr Identitätsanbieter
Entra ID, Okta, Ping und Google Workspace - Ihre Domain
documents.yourorg.gov - Ihre Nutzer
Bestehende Konten, bestehende Richtlinie
- Signierte Assertion verifiziert
Anhand Ihres Signaturzertifikats - Sitzung ausgestellt
Unter Ihrem Hostnamen, nicht unter unserem
- Dokumente, Berichte, Behebung
- Vertrauensgrenze
Bleibt auf Ihrer Domain
Jede separate Anmeldung ist ein Sicherheitsrisiko
Wenn ein Anbieter eigene Benutzernamen und Passwörter ausgibt, übernimmt Ihre Organisation ein Benutzerverzeichnis, das sie nicht kontrolliert. Niemand möchte es, aber jeder hat eines - meist sogar mehrere.
Die Kosten sind vorhersehbar. Passwörter werden wiederverwendet. Die Richtlinie für Multi-Faktor-Authentifizierung endet an der Grenze Ihrer eigenen Systeme. Und was bei einem Audit am wichtigsten ist: Wenn jemand das Unternehmen verlässt, wird das Konto dieser Person in Ihrem Verzeichnis noch am selben Tag deaktiviert, während ihr Konto beim Anbieter weiter funktioniert, bis jemand daran denkt, ein Ticket einzureichen.
Single Sign-on macht das separate Konto vollständig überflüssig. Es gibt kein zweites Passwort zu wechseln, keine zweite MFA-Richtlinie zu konfigurieren und keine zweite Liste bei einer Überprüfung abzugleichen.
Basierend auf SAML 2.0 und OpenID Connect
EqualWeb fungiert direkt gegenüber Ihrem Identitätsanbieter als Dienstanbieter - ohne zwischengeschalteten Vermittler zwischen Ihrem Verzeichnis und Ihren Benutzern.
Der Standard, den die meisten Verzeichnisse von Unternehmen und öffentlichen Stellen bereits veröffentlichen. Sie registrieren EqualWeb als Anwendung, und wir prüfen jede Assertion anhand Ihres Zertifikats zur Token-Signierung.
Für Verzeichnisdienste, die OIDC bevorzugen, wird dieselbe Verbindung mit Ihrem Discovery-Endpunkt und den von Ihnen genehmigten Scopes konfiguriert.
Da beide offene Standards und keine maßgeschneiderte Integration sind, funktioniert dies mit Microsoft Entra ID, Okta, Ping Identity, Google Workspace oder jedem anderen standardkonformen Anbieter. Organisationen, die SSO lieber gar nicht nutzen möchten, können weiterhin gewöhnliche Konten verwenden - die Aktivierung ist eine Entscheidung und keine Migration.
Ihre Nutzer verlassen Ihre Domain nie
Diesen Teil bieten die meisten Single Sign-on-Integrationen nicht. Eine Verbindung kann unter dem eigenen Hostnamen Ihrer Organisation bereitgestellt werden, sodass die gesamte Umgebung - die Anmeldung, die Plattform und die Adresse in der Browserleiste - Ihnen gehört.
Für öffentliche Stellen und regulierte Institutionen ist das keine kosmetische Frage. Bürger oder Mitarbeiter auf eine unbekannte kommerzielle Domain umzuleiten, damit sie auf offizielle Dokumente zugreifen können, ist bei einer Beschaffungsprüfung ein berechtigter Einwand und für die Nutzer häufig ein tatsächliches Problem hinsichtlich Barrierefreiheit und Vertrauen. Wenn die Sitzung auf Ihrem eigenen Hostnamen bleibt, entfällt dieser Einwand vollständig.
Für eine einzelne Verbindung können mehrere Hostnamen registriert werden - beispielsweise eine Staging-Domain neben einer Produktions-Domain -, wobei jeder ausdrücklich in die Zulassungsliste aufgenommen wird, damit eine auf einem bestimmten Host gestartete Anmeldung auch dort abgeschlossen wird.
Die Kontrolle bleibt dort, wo Ihre Richtlinie bereits verankert ist
- Ein Satz ZugangsdatenIhre Nutzer melden sich mit ihrem bereits vorhandenen Konto an. Es muss kein zusätzliches Passwort ausgegeben, zurückgesetzt oder geprüft werden.
- Ihre MFA und Ihr bedingter Zugriff geltenWas auch immer Ihr Verzeichnis durchsetzt - Hardwareschlüssel, Gerätekonformität oder Netzwerkbedingungen -, gilt auch für den Zugriff hier, weil die Authentifizierung bei Ihrem Anbieter erfolgt.
- Der Widerruf wird an der Quelle wirksamDeaktivieren Sie ein Konto in Ihrem Verzeichnis, und neue Anmeldungen werden sofort unterbunden. Kein Ticket beim Anbieter, keine Verzögerung zwischen Ihrem Offboarding-Prozess und unserem.
- Optionale zentrale AbmeldungWenn Ihr Anbieter dies unterstützt, kann die Abmeldung an den Identitätsanbieter weitergegeben werden, statt nur die lokale Sitzung zu beenden.
- Gruppen- und RollenzuordnungAttribute aus Ihrem Verzeichnis werden mit der Assertion übertragen, sodass die Berechtigungen einer Person von ihrer Position in Ihrer Organisation bestimmt werden.
Ein kurzes Gespräch zwischen zwei Administratoren
Die Konfiguration übernimmt EqualWeb, statt sie Ihnen als Selbstbedienungsformular zu überlassen, da die betreffenden Werte Signaturzertifikate und Client-Geheimnisse umfassen. In der Praxis stellt Ihr Identitätsadministrator fünf Dinge bereit.
- Die Anmelde-URL, die Ihr Anbieter für die Anwendung bereitstellt
- Das Token-Signaturzertifikat, anhand dessen wir Assertions verifizieren
- Die Hostnamen, über die Ihre Benutzer die Plattform erreichen
- Eine optionale Abmelde-URL, wenn Sie Single Logout wünschen
- Die Attribute, die Sie Rollen zuordnen möchten
Auf Ihrer Seite ist EqualWeb als Unternehmensanwendung mit unserer Entitätskennung und unseren Antwort-URLs registriert. Es muss nichts installiert werden, und es ist kein eingehender Zugriff auf Ihr Netzwerk erforderlich.
Weniger Konten erhöhen die Sicherheit: Die Verbindung mit Ihrem Identitätsanbieter erfordert einen einzigen Austausch zwischen Administratoren und entfernt dauerhaft ein bestehendes Konto aus Ihrer IT-Umgebung. Wenn Ihre Organisation bereits einen Verzeichnisdienst betreibt, gibt es kaum einen Grund, daneben eine separate Anmeldung beizubehalten.
Die Enterprise-SSO-Verbindung ist enthalten in jedem Audit-Paket für digitale Barrierefreiheit, und ist Teil desselben nach ISO/IEC 27001 zertifizierten Programms, das auf unserer Sicherheit & Datenschutz Seite.
Zuletzt aktualisiert
Verbinden Sie Ihren Identitätsanbieter
Ein Austausch zwischen den Administratoren - Ihrer IT und unserer - und Ihr Team meldet sich mit den Konten und Richtlinien an, die Sie bereits verwenden.