Single Sign-On (SSO)
Informazioni su SAML 2.0 single sign-on, flussi di accesso e opzioni di provisioning
Single Sign-On (SSO) consente ai tuoi utenti di accedere ai prodotti Deque utilizzando il provider di identità della tua organizzazione.
Vantaggi
- Gestione centralizzata degli utenti attraverso il tuo provider di identità
- Eliminazione del sovraccarico di gestione delle password per i prodotti Deque
- Conformità alle politiche di autenticazione della tua organizzazione
- Supporto per l'autenticazione a più fattori (MFA) tramite il tuo provider di identità
- Semplificazione del processo di rimozione utenti quando i dipendenti lasciano la tua organizzazione
Riepilogo delle funzionalità
| Funzione | Supporto |
|---|---|
| Protocollo | Solo SAML 2.0 (OpenID Connect e WS-Federation non disponibili) |
| Flussi di accesso | Entrambi i flussi: avviato dal SP (utente parte da Deque) e avviato dal IdP (utente parte dal portale applicativo) |
| Provider di identità | Okta, Microsoft Entra ID, PingFederate, e qualsiasi provider conforme a SAML 2.0 |
| Attributi utente | Email, nome, cognome |
| Autenticazione a più fattori | Supportata (il tuo provider di identità controlla la politica) |
| Certificati | Autofirmati o emessi da CA; entrambi supportati |
| Opzioni di hosting | SaaS (US, EU, Australia, Francoforte), cloud privato, on-premises |
| Provisioning utenti | Manuale, Just-in-Time (creazione automatica di nuovi utenti), o SCIM 2.0 |
Flussi di Accesso
SP-Initiated (Iniziato dal Service Provider)
L'utente inizia alla pagina di accesso di un prodotto Deque e seleziona "Accedi con la tua organizzazione". L'utente viene reindirizzato al tuo provider di identità per l'autenticazione, quindi restituito a Deque.
Vantaggio: Funziona per tutti i provider di identità. Nessuna configurazione specifica del provider richiesta oltre le impostazioni standard SAML.
IdP-Initiated (Iniziato dal Provider di Identità)
L'utente inizia dal portale applicativo della tua organizzazione, seleziona un tile di prodotto Deque ed è immediatamente inviato a quel prodotto dopo l'autenticazione.
Vantaggio: Esperienza utente senza interruzioni all'interno dell'ecosistema applicativo della tua organizzazione. Richiede: Una connessione separata per ciascun prodotto Deque e configurazione specifica del provider (vedi Okta, Microsoft Entra ID, PingFederate).
Domini Email
Le connessioni sono abbinate sul dominio email seguendo il simbolo @. Ogni dominio richiede la propria connessione, e i sottodomini sono configurati separatamente dal loro dominio principale.
Esempio: Un'azienda con utenti a @acme.com e @dev.acme.com richiede due connessioni SSO separate.
Tutte le connessioni possono puntare allo stesso provider di identità.
Provisioning degli Utenti
Provisioning Manuale
Un amministratore crea account utente in Deque prima del primo accesso SSO dell'utente. Funziona con tutti i tipi di configurazione.
Provisioning Just-in-Time (JIT)
La prima volta che un utente effettua l'accesso tramite SSO, Deque crea automaticamente il suo account utilizzando le informazioni dell'asserzione SAML. Il nome e il cognome dell'utente vengono importati se il tuo fornitore di identità li invia.
Provisioning SCIM 2.0
Il tuo fornitore di identità crea, aggiorna e disattiva automaticamente gli account utente Deque, e può assegnare utenti ai prodotti in base all'appartenenza ai gruppi di directory. Questo richiede un passaggio di configurazione separato. Vedi Provisioning automatico degli utenti (SCIM) per i dettagli.
Limitazioni e Considerazioni
Tutti gli utenti su un dominio abilitato devono usare SSO
Una volta che il SSO è attivo per un dominio, ogni utente con un indirizzo email su quel dominio effettua l'accesso attraverso il tuo fornitore di identità. L'accesso tramite password non è più disponibile per loro.
Gli utenti esistenti completano un collegamento account una tantum
Gli utenti che già possiedono un login Deque devono confermare il collegamento tra il loro account Deque e il tuo fornitore di identità al loro primo accesso tramite SSO. Ricevono un'email di conferma e selezionano un link per completare il processo.
Vincoli di protocollo e formato
- Solo SAML 2.0
- Formato Name ID:
Email, utilizzando Subject NameID - L'indirizzo email è l'identificatore; deve essere unico e stabile
- Le richieste di appartenenza ai gruppi non vengono utilizzate per l'accesso ai prodotti; usa SCIM se è necessario un controllo di accesso basato sui gruppi
Certificati e Fiducia
La fiducia SSO è stabilita tramite scambio diretto di metadati tra la tua organizzazione e Deque, piuttosto che attraverso una catena di autorità di certificazione pubblica. Ogni parte si fida esplicitamente del certificato fornito dall'altra.
Punti chiave
- Sono supportati i certificati self-signed. Non è richiesto un certificato emesso da un CA.
- Gli ID dell'entità devono corrispondere esattamente. Un ID dell'entità è un identificatore, non un URL. Deve essere identico carattere per carattere su entrambi i lati, inclusi gli slash finali. Una sola differenza causa il rifiuto delle asserzioni.
- I certificati scadono periodicamente. I certificati di firma scadono tipicamente ogni uno o tre anni.
Quando il tuo certificato di firma scade o viene ruotato, il SSO smette di funzionare per ogni utente sul dominio.
Notifica helpdesk@deque.com prima della rotazione del tuo certificato e invia il nuovo certificato in anticipo. Questa è la causa più comune di un'interruzione completa e improvvisa del SSO, ed è del tutto evitabile. Aggiungi un promemoria per il rinnovo quando completi la configurazione.
Passi successivi
Per configurare SSO, vedi Configurazione SSO.
