Inicie sesión con el directorio que ya utiliza
Los usuarios se autentican mediante su directorio y regresan a su nombre de host. Para la persona que inicia sesión, nunca parece un servicio de terceros.
- Su proveedor de identidad
Entra ID, Okta, Ping y Google Workspace - Su dominio
documents.yourorg.gov - Sus usuarios
Cuentas existentes, política existente
- Aserción firmada verificada
Con su certificado de firma - Sesión emitida
En su nombre de host, no en el nuestro
- Documentos, informes y subsanación
- Límite de confianza
Permanece en su dominio
Cada inicio de sesión independiente supone un riesgo de seguridad
Cuando un proveedor emite sus propios nombres de usuario y contraseñas, su organización hereda un directorio de usuarios que no controla. Nadie lo quiere, pero todo el mundo tiene uno - normalmente varios.
Los costes son previsibles. Las contraseñas se reutilizan. La política de autenticación multifactor termina en los límites de sus propios sistemas. Y lo más importante en una auditoría: cuando alguien deja la empresa, su cuenta del directorio se desactiva ese mismo día, mientras que su cuenta del proveedor sigue funcionando hasta que alguien recuerda abrir una incidencia.
El inicio de sesión único (SSO) elimina por completo la cuenta independiente. No hay una segunda contraseña que cambiar, una segunda política de MFA que configurar ni una segunda lista que conciliar durante la revisión.
Basado en SAML 2.0 y OpenID Connect
EqualWeb actúa directamente como proveedor de servicios frente a su proveedor de identidad, sin ningún intermediario entre su directorio y sus usuarios.
La norma que ya publican la mayoría de los directorios empresariales y del sector público. Usted registra EqualWeb como aplicación y nosotros verificamos cada aserción con su certificado de firma de tokens.
Para los directorios que prefieran OIDC, la misma conexión se configura con su punto de conexión de detección y los ámbitos que usted apruebe.
Como ambos son estándares abiertos y no una integración a medida, esto funciona con Microsoft Entra ID, Okta, Ping Identity, Google Workspace o cualquier otro proveedor que cumpla los estándares. Las organizaciones que prefieran no utilizar SSO pueden seguir usando cuentas normales - activarlo es una elección, no una migración.
Sus usuarios nunca salen de su dominio
Esta es la parte que la mayoría de las integraciones de inicio de sesión único (SSO) no ofrecen. Una conexión puede utilizar el nombre de host propio de su organización, por lo que toda la experiencia, el inicio de sesión, la plataforma y la dirección de la barra del navegador, le pertenece.
Para los organismos del sector público y las instituciones reguladas, eso no es un aspecto cosmético. Redirigir a ciudadanos o empleados a un dominio comercial desconocido para acceder a documentos oficiales plantea una objeción real en una evaluación de compras y, a menudo, un problema real de accesibilidad y confianza para quienes lo utilizan. Mantener la sesión en su propio nombre de host elimina por completo esa objeción.
Se pueden registrar varios nombres de host en una sola conexión - por ejemplo, un dominio de preproducción junto con uno de producción - y cada uno se incluye expresamente en la lista de permitidos para que un inicio de sesión iniciado en un host también termine allí.
El control permanece donde ya reside su política
- Un único conjunto de credencialesSus usuarios inician sesión con la cuenta que ya tienen. No hay que emitir, restablecer ni auditar ninguna contraseña adicional.
- Se aplican su MFA y su acceso condicionalTodo lo que aplique su directorio - llaves de hardware, conformidad de los dispositivos o condiciones de red - también rige el acceso aquí, porque la autenticación se realiza en su proveedor.
- La revocación surte efecto en el origenDesactive una cuenta en su directorio y los nuevos inicios de sesión se detendrán de inmediato. No se necesita una solicitud al proveedor ni hay demora entre su proceso de baja y el nuestro.
- Cierre de sesión único opcionalCuando su proveedor lo permita, el cierre de sesión puede propagarse al proveedor de identidad en lugar de finalizar únicamente la sesión local.
- Asignación de grupos y rolesLos atributos de su directorio se transmiten con la aserción, por lo que los permisos que recibe una persona dependen de su puesto en la organización.
Una breve conversación entre dos administradores
EqualWeb se encarga de la configuración en lugar de dejarle un formulario de autoservicio, porque los valores implicados incluyen certificados de firma y secretos de cliente. En la práctica, su administrador de identidad proporciona cinco elementos.
- La URL de inicio de sesión que su proveedor emite para la aplicación
- El certificado de firma de tokens con el que verificamos las aserciones
- Los nombres de host mediante los que sus usuarios accederán a la plataforma
- Una URL opcional de cierre de sesión, si desea un cierre de sesión único
- Los atributos que desea asignar a roles
Por su parte, EqualWeb está registrada como aplicación empresarial con nuestro identificador de entidad y nuestras URL de respuesta. No es necesario instalar nada ni se requiere acceso entrante a su red.
Tener menos cuentas mejora la seguridad: conectar su proveedor de identidad requiere un solo intercambio entre administradores y elimina de forma permanente una cuenta activa de su entorno. Si su organización ya utiliza un directorio, hay muy pocos motivos para mantener un inicio de sesión independiente junto a él.
La conexión SSO empresarial está incluida en cada paquete de auditoría de accesibilidad, y forma parte del mismo programa certificado conforme a ISO/IEC 27001 descrito en nuestra Seguridad y privacidad página.
Última actualización
Conecte su proveedor de identidad
Un único intercambio entre administradores - su equipo de TI y el nuestro - y su equipo inicia sesión con las cuentas y políticas que ya utiliza.