Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Single Sign-On (SSO) consente agli utenti di accedere una sola volta e raggiungere molte applicazioni. Questo articolo illustra cos'è l'accesso Single Sign-On, perché aiuta gli ISV e le organizzazioni, le opzioni SSO in Microsoft Entra ID e il funzionamento del processo di accesso.
Con SSO, gli utenti accedono con un set di credenziali. Possono quindi aprire ogni applicazione assegnata senza eseguire di nuovo l'accesso.
L'SSO è importante per due tipi di pubblico. I fornitori di software indipendenti (ISV) creano applicazioni per i clienti aziendali. Le organizzazioni gestiscono l'accesso alle applicazioni per i propri utenti. Si potrebbe essere uno sviluppatore che integra un'app con Microsoft Entra ID o un amministratore che pianifica un'implementazione SSO. In entrambi i ruoli, le nozioni di base sull'accesso Single Sign-On consentono di migliorare la sicurezza e l'esperienza utente.
Quando Microsoft Entra ID è il provider di identità, gli utenti accedono una volta con le credenziali di lavoro. Microsoft Entra ID verifica ogni utente e conferma l'identità dell'app. Le app non gestiscono più nomi utente e password separati.
Perché usare l'accesso unico (SSO)?
SSO offre vantaggi chiari per due gruppi: ISV e persone che usano e gestiscono le app.
Per i provider di applicazioni ISV
Per gli ISV, SSO semplifica la vendita e il supporto di un'applicazione:
- Idoneità aziendale: l'accesso Single Sign-On rende l'app adatta ai clienti aziendali.
- Onboarding più rapido: i clienti distribuiscono l'app senza gestire credenziali aggiuntive.
- Vantaggio competitivo: gli acquirenti aziendali spesso richiedono l'accesso SSO.
- Gestione utenti più semplice: l'app si basa sul sistema di identità del cliente anziché sul proprio database utente.
Per utenti finali e organizzazioni
Per gli utenti e gli amministratori, SSO migliora l'accesso quotidiano e la sicurezza:
- Migliore esperienza utente: gli utenti mantengono meno credenziali e accedono meno spesso.
- Sicurezza più avanzata: l'accesso centrale limita l'esposizione delle credenziali e applica criteri coerenti.
- Gestione degli accessi più semplice: gli amministratori controllano l'accesso da un provider di identità.
- Meno sovraccarico di supporto: un minor numero di reimpostazioni delle password e le attività dell'account raggiungono l'help desk.
Opzioni Single Sign-On
Il metodo SSO corretto dipende dal modo in cui un'app esegue l'autenticazione e dalla posizione in cui viene eseguita. Microsoft Entra ID supporta diversi approcci.
SSO federativo
Il Single Sign-On basato sulla federazione offre l'integrazione più completa. Microsoft Entra ID autentica gli utenti e invia informazioni sull'identità alle app tramite protocolli standard.
Security Assertion Markup Language (SAML) 2.0: standard avanzato basato su XML ampiamente usato nelle aziende. SAML si adatta alle app Web tradizionali e ai casi che richiedono attributi utente dettagliati.
OpenID Connect (OIDC): protocollo moderno basato su OAuth 2.0 che usa token basati su JSON. OIDC si adatta alle app Web moderne, alle app per dispositivi mobili e alle API che richiedono sia l'autenticazione che l'autorizzazione.
Considerazioni sul protocollo:
- Per gli sviluppatori ISV: OIDC è in genere più semplice da compilare con framework moderni. SAML offre una compatibilità aziendale più ampia.
- Per gli amministratori: entrambi i protocolli funzionano con l'infrastruttura di gestione delle identità, anche se SAML potrebbe adattarsi meglio ai sistemi aziendali stabiliti.
SSO basato su password
L'accesso Single Sign-On basato su password funziona con le app che usano l'accesso con nome utente e password. Microsoft Entra ID archivia in modo sicuro le credenziali e le riproduce nell'app. Questo metodo è utile per le app che non supportano i protocolli di federazione, in particolare le app locali che usano Application Proxy. Application Proxy pubblica app locali per l'accesso remoto sicuro.
SSO associato
L'accesso Single Sign-On collegato mantiene un'esperienza coerente durante la migrazione delle app. Aggiunge collegamenti alle app nei portali degli utenti, ma non fornisce un vero accesso Single Sign-On. Usarlo per le migrazioni in più fasi, in cui viene fornito l'accesso Single Sign-On completo in un secondo momento.
SSO disabilitato
Quando SSO è disabilitato, gli utenti accedono a ogni app separatamente. Usare questa impostazione durante il test o per le app che non richiedono l'accesso integrato.
Come funziona SSO con Microsoft Entra ID
Il processo SSO include tre parti: l'utente, l'app e Microsoft Entra ID come provider di identità.
- L'utente richiede l'accesso: un utente apre un'app.
- Reindirizzamento all'accesso: l'app invia l'utente a Microsoft Entra ID.
- Verifica identità: Microsoft Entra ID verifica le credenziali di lavoro dell'utente.
- Accesso concesso: Microsoft Entra ID conferma l'identità dell'utente e l'app concede l'accesso.
Questo processo in quattro passaggi viene eseguito automaticamente, quindi le app non gestiscono direttamente le credenziali utente.
Pianificare la distribuzione di SSO
Un'implementazione dell'accesso Single Sign-On riuscita dipende dall'hosting di app, dalle esigenze degli utenti e dalle opzioni di integrazione. Le app possono essere eseguite in locale, nel cloud come software come servizio (SaaS) o in ambienti ibridi. Ogni modello di hosting modella l'approccio SSO.
- Le app cloud usano in genere protocolli federativi come SAML o OpenID Connect.
- Le app locali possono usare protocolli federatici o SSO basato su password tramite Application Proxy.
- Gli scenari ibridi possono combinare approcci, in base alle esigenze di ogni app.
Per indicazioni complete sulla pianificazione, vedere Pianificare una distribuzione dell'accesso Single Sign-On per le organizzazioni e Pianificare l'integrazione SSO per le applicazioni ISV per gli sviluppatori di applicazioni.
Esperienza utente: portale di App personali
Gli utenti finali accedono alle applicazioni abilitate per l'accesso SSO tramite il portale di App personali, che fornisce una posizione centralizzata per tutte le applicazioni assegnate. Gli utenti possono trovare e avviare applicazioni senza ricordare più credenziali. Per altre informazioni, vedere Accedere e avviare app dal portale App personali.
Contenuti correlati
Scegliere il passaggio successivo in base al ruolo.
Per gli sviluppatori di applicazioni ISV: informazioni sulle differenze tra SAML e OpenID Connect, in modo da poter scegliere il protocollo appropriato per l'app e i clienti.
- SAML e OpenID Connect: scegliere il protocollo corretto : confrontare i protocolli e decidere.
Per gli amministratori IT e i professionisti delle identità: pianificare la distribuzione dell'accesso SSO tra le app dell'organizzazione. Si esamina il portfolio di app, si scelgono gli approcci di integrazione e si imposta una strategia di implementazione.
- Pianifica un'implementazione del single sign-on - Ottieni linee guida complete per la pianificazione del single sign-on a livello aziendale.