Inicie sessão com o diretório que já utiliza
Os utilizadores autenticam-se no seu diretório e regressam ao seu nome de anfitrião. Para a pessoa que inicia sessão, nunca parece tratar-se de um serviço de terceiros.
- O seu fornecedor de identidade
Entra ID, Okta, Ping e Google Workspace - O seu domínio
documents.yourorg.gov - Os seus utilizadores
Contas existentes, política existente
- Asserção assinada verificada
Em relação ao seu certificado de assinatura - Sessão emitida
No seu nome de anfitrião, não no nosso
- Documentos, relatórios, correção das barreiras
- Limite de confiança
Permanece no seu domínio
Cada início de sessão separado constitui um risco de segurança
Quando um fornecedor emite os seus próprios nomes de utilizador e palavras-passe, a sua organização herda um diretório de utilizadores que não controla. Ninguém o quer, mas todos têm um - normalmente vários.
Os custos são previsíveis. As palavras-passe são reutilizadas. A política de autenticação multifator termina nos limites dos seus próprios sistemas. E o que mais importa numa auditoria: quando alguém sai, a respetiva conta no seu diretório é desativada no mesmo dia, enquanto a conta no fornecedor continua a funcionar até alguém se lembrar de abrir um pedido.
O Single Sign-On (SSO) elimina por completo a conta separada. Não existe uma segunda palavra-passe para renovar, uma segunda política de MFA para configurar nem uma segunda lista para reconciliar durante a revisão.
Baseado em SAML 2.0 e OpenID Connect
A EqualWeb atua diretamente como prestador de serviços junto do seu fornecedor de identidade - sem qualquer intermediário entre o seu diretório e os seus utilizadores.
A norma que a maioria dos diretórios empresariais e do setor público já publica. Regista a EqualWeb como aplicação e verificamos cada declaração com base no seu certificado de assinatura de tokens.
Para diretórios que prefiram OIDC, a mesma ligação é configurada no seu endpoint de descoberta com os âmbitos que aprovar.
Como ambas são normas abertas, e não uma integração personalizada, esta solução funciona com Microsoft Entra ID, Okta, Ping Identity, Google Workspace ou qualquer outro fornecedor em conformidade com as normas. As organizações que prefiram não utilizar SSO podem continuar a utilizar contas normais - a ativação é uma escolha, não uma migração.
Os seus utilizadores nunca saem do seu domínio
Esta é a parte que a maioria das integrações de Single Sign-On (SSO) não oferece. Uma ligação pode ser disponibilizada no nome de anfitrião da sua própria organização, para que toda a experiência - o início de sessão, a plataforma e o endereço na barra do navegador - lhe pertença.
Para organismos do setor público e instituições reguladas, isso não é uma questão estética. Redirecionar cidadãos ou funcionários para um domínio comercial desconhecido para acederem a documentos oficiais é uma objeção real numa análise de contratação pública e, muitas vezes, um problema real de acessibilidade e confiança para quem o utiliza. Manter a sessão no seu próprio nome de anfitrião elimina totalmente essa objeção.
É possível registar vários nomes de anfitrião numa única ligação - por exemplo, um domínio de teste juntamente com um de produção - sendo cada um explicitamente incluído na lista de permissões para que um início de sessão iniciado num determinado anfitrião também seja concluído nesse anfitrião.
O controlo permanece onde a sua política já se encontra
- Um conjunto de credenciaisOs seus utilizadores iniciam sessão com a conta que já têm. Não há uma palavra-passe adicional para emitir, repor ou auditar.
- A sua MFA e o acesso condicional são aplicadosTudo o que o seu diretório impõe - chaves físicas, conformidade dos dispositivos, condições de rede - também rege o acesso aqui, porque a autenticação ocorre no seu fornecedor.
- A revogação produz efeitos na origemDesative uma conta no seu diretório e os novos inícios de sessão são imediatamente bloqueados. Não é necessário abrir um pedido ao fornecedor e não há atrasos entre o seu processo de saída e o nosso.
- Fim de sessão único opcionalQuando o seu fornecedor o permitir, o fim de sessão pode ser propagado ao fornecedor de identidade, em vez de terminar apenas a sessão local.
- Mapeamento de grupos e funçõesOs atributos do seu diretório acompanham a asserção, pelo que as permissões atribuídas a alguém são determinadas pela sua função na organização.
Uma breve conversa entre dois administradores
A configuração é tratada pela EqualWeb, em vez de ser deixada a seu cargo através de um formulário de autosserviço, porque os valores envolvidos incluem certificados de assinatura e segredos de cliente. Na prática, o administrador de identidades fornece cinco elementos.
- O URL de início de sessão que o seu fornecedor emite para a aplicação
- O certificado de assinatura de tokens que utilizamos para verificar as asserções
- Os nomes de anfitrião através dos quais os seus utilizadores acederão à plataforma
- Um URL opcional para terminar sessão, caso pretenda um fim de sessão único
- Os atributos que pretende associar a funções
Do seu lado, a EqualWeb é registada como uma aplicação empresarial com o nosso identificador de entidade e URLs de resposta. Não é necessário instalar nada nem é exigido acesso de entrada à sua rede.
Ter menos contas melhora a segurança: ligar o seu fornecedor de identidade requer uma única troca entre administradores e remove permanentemente uma conta ativa do seu ambiente. Se a sua organização já utiliza um diretório, há muito poucas razões para manter um início de sessão separado em paralelo.
A ligação empresarial Single Sign-On (SSO) está incluída em cada pacote de auditoria de acessibilidade, e integra o mesmo programa certificado pela ISO/IEC 27001 descrito na nossa Segurança e privacidade página.
Última atualização
Ligue o seu fornecedor de identidade
Uma única troca entre administradores - os seus e os nossos - e a sua equipa inicia sessão com as contas e políticas que já utiliza.