Acceda con il servizio di directory che già utilizza
Gli utenti si autenticano tramite la Sua directory e tornano al Suo nome host. Per chi accede, non sembra mai un servizio di terze parti.
- Il Suo provider di identità
Integrazioni con Entra ID, Okta, Ping e Google Workspace - Il Suo dominio
documents.yourorg.gov - I Suoi utenti
Account esistenti, policy esistente
- Asserzione firmata verificata
Rispetto al Suo certificato di firma - Sessione emessa
Sul Suo hostname, non sul nostro
- Documenti, rapporti, correzione delle barriere
- Confine di attendibilità
Resta sul Suo dominio
Ogni accesso separato rappresenta un rischio per la sicurezza
Quando un fornitore assegna nomi utente e password propri, la Sua organizzazione eredita una directory utenti che non controlla. Nessuno la vuole, ma tutti ne hanno una - di solito diverse.
I costi sono prevedibili. Le password vengono riutilizzate. I criteri di autenticazione a più fattori si fermano ai confini dei Suoi sistemi. E il punto più importante in un audit: quando una persona lascia l'azienda, il suo account nella directory viene disabilitato lo stesso giorno, mentre quello presso il fornitore continua a funzionare finché qualcuno non si ricorda di aprire un ticket.
Il Single Sign-On (SSO) elimina del tutto l'account separato. Non c'è una seconda password da cambiare, una seconda politica MFA da configurare o un secondo elenco da riconciliare durante la verifica.
Basato su SAML 2.0 e OpenID Connect
EqualWeb opera come fornitore di servizi direttamente con il Suo provider di identità - senza intermediari tra la Sua directory e i Suoi utenti.
Lo standard già pubblicato dalla maggior parte delle directory aziendali e del settore pubblico. Registra EqualWeb come applicazione e noi verifichiamo ogni asserzione rispetto al Suo certificato di firma dei token.
Per le directory che preferiscono OIDC, la stessa connessione viene configurata rispetto all'endpoint di individuazione con gli ambiti da Lei approvati.
Poiché entrambi sono standard aperti e non un'integrazione su misura, la soluzione funziona con Microsoft Entra ID, Okta, Ping Identity, Google Workspace o qualsiasi altro fornitore conforme agli standard. Le organizzazioni che preferiscono non usare affatto il Single Sign-On (SSO) possono continuare a utilizzare account ordinari - abilitarlo è una scelta, non una migrazione.
I Suoi utenti non lasciano mai il Suo dominio
Questa è la funzione che manca nella maggior parte delle integrazioni Single Sign-On (SSO). La connessione può essere resa disponibile sul nome host della Sua organizzazione, così l'intera esperienza - l'accesso, la piattaforma e l'indirizzo nella barra del browser - appartiene a Lei.
Per gli enti pubblici e le istituzioni regolamentate, non è un aspetto estetico. Reindirizzare cittadini o personale verso un dominio commerciale sconosciuto per accedere a documenti ufficiali costituisce un'obiezione concreta durante una valutazione per l'acquisto e spesso un vero problema di accessibilità e fiducia per chi lo utilizza. Mantenere la sessione sul proprio hostname elimina del tutto l'obiezione.
È possibile registrare più nomi host per una singola connessione - per esempio, un dominio di staging insieme a uno di produzione - inserendo esplicitamente ciascuno di essi nell'elenco dei consentiti, affinché un accesso avviato su un determinato host termini sullo stesso host.
Il controllo resta dove risiedono già le Sue policy
- Un solo set di credenzialiI Suoi utenti accedono con l'account che già possiedono. Non occorre fornire, reimpostare o sottoporre ad audit un'altra password.
- Si applicano l'MFA e l'accesso condizionale della Sua organizzazioneTutto ciò che la Sua directory applica - chiavi hardware, conformità dei dispositivi, condizioni di rete - regola anche l'accesso qui, perché l'autenticazione avviene presso il Suo provider.
- La revoca ha effetto alla fonteDisabiliti un account nella Sua directory e i nuovi accessi si interromperanno subito. Nessun ticket al fornitore, nessun ritardo tra il Suo processo di disattivazione e il nostro.
- Single logout opzionaleSe il Suo provider lo supporta, la disconnessione può essere propagata al provider di identità anziché terminare solo la sessione locale.
- Mappatura di gruppi e ruoliGli attributi della Sua directory accompagnano l'asserzione, quindi le autorizzazioni assegnate a una persona dipendono dal suo ruolo nella Sua organizzazione.
Una breve conversazione tra due amministratori
La configurazione viene gestita da EqualWeb anziché essere lasciata a Lei tramite un modulo self-service, perché i valori coinvolti includono certificati di firma e segreti client. In pratica, l'amministratore delle identità fornisce cinque elementi.
- L'URL di accesso fornito dal provider per l'applicazione
- Il certificato di firma del token rispetto al quale verifichiamo le asserzioni
- I nomi host tramite cui i Suoi utenti accederanno alla piattaforma
- Un URL di disconnessione facoltativo, se desidera il logout unico
- Gli attributi che desidera associare ai ruoli
Da parte Sua, EqualWeb è registrata come applicazione aziendale con il nostro identificatore di entità e gli URL di risposta. Non è necessario installare nulla e non è richiesto alcun accesso in entrata alla Sua rete.
Ridurre il numero di account migliora la sicurezza: per collegare il Suo provider di identità basta uno scambio tra amministratori e viene eliminato definitivamente un account permanente dai Suoi sistemi. Se la Sua organizzazione usa già una directory, vi sono pochissimi motivi per mantenere attivo un accesso separato.
La connessione Enterprise Single Sign-On (SSO) è inclusa in ogni pacchetto di audit dell'accessibilità, e rientra nello stesso programma con certificazione ISO/IEC 27001 descritto nella nostra Sicurezza e privacy pagina.
Ultimo aggiornamento
Collega il Suo provider di identità
Un solo scambio tra amministratori - il Suo reparto IT e il nostro - e il Suo team accede con gli account e le regole già in uso.