Entre com o diretório que você já usa
Os usuários se autenticam no seu diretório e retornam ao seu nome de host. Para a pessoa que faz login, nunca parece ser um serviço de terceiros.
- Seu provedor de identidade
Entra ID, Okta, Ping e Google Workspace - Seu domínio
documentos.suaorg.gov - Seus usuários
Contas existentes, política existente
- Declaração assinada verificada
Em relação ao seu certificado de assinatura - Sessão emitida
No seu nome de host, não no nosso
- Documentos, relatórios, adequação
- Limite de confiança
Permanece em seu domínio
Cada login separado representa um risco de segurança
Quando um fornecedor emite seus próprios nomes de usuário e senhas, sua organização herda um diretório de usuários que não controla. Ninguém quer isso, mas todos têm um - geralmente vários.
Os custos são previsíveis. As senhas são reutilizadas. A política de autenticação multifator termina nos limites dos seus próprios sistemas. E o que mais importa em uma auditoria: quando alguém sai, a conta dessa pessoa no seu diretório é desativada no mesmo dia, enquanto a conta no fornecedor continua funcionando até que alguém se lembre de abrir um chamado.
O Single Sign-On (SSO) elimina completamente a conta separada. Não há uma segunda senha para renovar, uma segunda política de MFA para configurar nem uma segunda lista para conciliar durante a revisão.
Desenvolvido com SAML 2.0 e OpenID Connect
A EqualWeb atua como prestadora de serviços diretamente com seu provedor de identidade - sem um intermediário entre seu diretório e seus usuários.
A norma que a maioria dos diretórios empresariais e do setor público já publica. Você registra a EqualWeb como um aplicativo, e nós verificamos cada declaração usando seu certificado de assinatura de tokens.
Para diretórios que preferem OIDC, a mesma conexão é configurada com seu endpoint de descoberta e os escopos que você aprovar.
Como ambos são padrões abertos, e não uma integração personalizada, isso funciona com Microsoft Entra ID, Okta, Ping Identity, Google Workspace ou qualquer outro provedor compatível com os padrões. As organizações que preferirem não usar SSO podem continuar usando contas comuns - habilitá-lo é uma escolha, não uma migração.
Seus usuários nunca saem do seu domínio
Esta é a parte que a maioria das integrações de Single Sign-On (SSO) não oferece. Uma conexão pode ser disponibilizada no próprio nome de host da sua organização, para que toda a experiência - o acesso, a plataforma e o endereço na barra do navegador - pertença a você.
Para órgãos do setor público e instituições regulamentadas, isso não é algo meramente visual. Redirecionar cidadãos ou funcionários a um domínio comercial desconhecido para acessar documentos oficiais é uma objeção real em uma análise de compras e, muitas vezes, um problema real de acessibilidade e confiança para as pessoas que o utilizam. Manter a sessão em seu próprio nome de host elimina totalmente essa objeção.
Vários nomes de host podem ser registrados em uma única conexão - por exemplo, um domínio de preparação junto com um de produção - com cada um incluído explicitamente na lista de permissões para que um login iniciado em determinado host também seja concluído nele.
O controle permanece onde sua política já está
- Um conjunto de credenciaisSeus usuários entram com a conta que já possuem. Não há senha adicional para emitir, redefinir ou auditar.
- Sua autenticação multifator e seu acesso condicional se aplicamTudo o que seu diretório exige - chaves de hardware, conformidade de dispositivos, condições de rede - também controla o acesso aqui, porque a autenticação ocorre no seu provedor.
- A revogação entra em vigor na origemDesative uma conta no seu diretório e novos acessos serão interrompidos imediatamente. Não é preciso abrir chamado com o fornecedor, e não há atraso entre o seu processo de desligamento e o nosso.
- Logout único opcionalQuando seu provedor oferece suporte, o encerramento da sessão pode ser propagado de volta ao provedor de identidade, em vez de encerrar apenas a sessão local.
- Mapeamento de grupos e funçõesOs atributos do seu diretório acompanham a asserção, portanto, as permissões recebidas por alguém são determinadas pelo cargo dessa pessoa na sua empresa.
Uma breve conversa entre dois administradores
A configuração é feita pela EqualWeb, em vez de ser deixada para você em um formulário de autoatendimento, porque os valores envolvidos incluem certificados de assinatura e segredos do cliente. Na prática, seu administrador de identidade fornece cinco itens.
- A URL de login que seu provedor fornece para o aplicativo
- O certificado de assinatura de token usado para verificarmos as asserções
- Os nomes de host pelos quais seus usuários acessarão a plataforma
- Uma URL opcional de saída, se você quiser logout único
- Os atributos que você quer mapear para funções
Do seu lado, a EqualWeb é registrada como um aplicativo empresarial com nosso identificador de entidade e URLs de resposta. Nada precisa ser instalado e nenhum acesso de entrada à sua rede é necessário.
Ter menos contas melhora a segurança: conectar seu provedor de identidade exige uma única troca entre administradores e remove permanentemente uma conta ativa do seu ambiente. Se sua organização já usa um diretório, há pouquíssimos motivos para manter um login separado ao lado dele.
A conexão SSO empresarial está incluída em cada pacote de auditoria de acessibilidade e faz parte do mesmo programa certificado pela ISO/IEC 27001 descrito em nossa Segurança & Privacidade página.
Última atualização
Conecte seu provedor de identidade
Uma troca entre administradores - sua equipe de TI e a nossa - e sua equipe entra com as contas e políticas que você já utiliza.