Single sign-on e identità esterne
Abiliti il SSO per le applicazioni aziendali registrate in Entra ID e consenta a partner o clienti esterni di accedere usando le proprie identità tramite B2B o B2C.
Single sign-on e identità esterne è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cos'è il Single Sign-On?
Single Sign-On (SSO) consente a un utente di autenticarsi una volta sola e accedere a più applicazioni senza reinserire le credenziali per ciascuna di esse. Entra ID funge da provider di identità centrale (IdP): dopo l'accesso alla piattaforma di identità Microsoft, vengono emessi token che consentono di accedere a tutte le applicazioni registrate che l'utente è autorizzato a utilizzare. L'SSO migliora la sicurezza riducendo l'affaticamento causato dalle password e la proliferazione di credenziali specifiche per ogni app.
Protocolli SSO: OIDC e SAML
Entra ID supporta due protocolli SSO principali. OpenID Connect (OIDC) è lo standard moderno basato su OAuth 2.0, utilizzato dalle app Microsoft e dalla maggior parte delle nuove applicazioni SaaS; emette JSON Web Tokens (JWT). SAML 2.0 è un protocollo meno recente basato su XML, ancora richiesto da molte applicazioni aziendali legacy e supportato da migliaia di app preintegrate nella raccolta di applicazioni di Entra ID.
La raccolta di applicazioni di Entra ID
Entra ID offre una application gallery con integrazioni SSO preconfigurate per oltre 3.000 applicazioni SaaS, tra cui Salesforce, ServiceNow, GitHub Enterprise, AWS, Zoom e molte altre. Aggiungendo un'applicazione dalla raccolta, i metadati SSO vengono configurati automaticamente, riducendo drasticamente i tempi di integrazione. Per le app non presenti nella raccolta, è possibile configurare manualmente i parametri di federazione SAML o OIDC.
# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)
# Or register a custom OIDC app via CLI
az ad app create \
--display-name 'MyInternalApp' \
--sign-in-audience AzureADMyOrg \
--web-redirect-uris 'https://app.internal.com/callback'Portale My Apps
Il My Apps portal (myapps.microsoft.com) è un portale web self-service in cui gli utenti visualizzano tutte le applicazioni aziendali a cui è stato assegnato loro l'accesso e possono avviarle con un solo clic. Gli amministratori IT controllano quali app vengono visualizzate e per quali utenti. Se le funzionalità self-service sono abilitate, da questo portale gli utenti possono anche gestire le appartenenze ai gruppi e le richieste di accesso.
Azure AD B2B: utenti guest
Entra ID B2B (Business-to-Business) consente di invitare partner esterni, collaboratori e fornitori nel proprio tenant come guest users. Gli utenti guest si autenticano tramite il provider di identità della propria organizzazione (un altro tenant Entra ID, Google o qualsiasi provider SAML/OIDC), quindi ricevono un token di accesso alle risorse. È possibile controllare esattamente a quali app, gruppi e risorse possono accedere gli utenti guest tramite RBAC standard e Conditional Access policies.
# Invite a guest user
az ad invitation create \
--invited-user-email-address partner@external.com \
--invite-redirect-url 'https://myapps.microsoft.com' \
--send-invitation-message trueFlusso della collaborazione B2B
Quando si invita un utente esterno, questi riceve un messaggio email con un collegamento per riscattare l'invito. Dopo aver fatto clic sul collegamento, si autentica usando le proprie credenziali (non una nuova password nel tenant) ed Entra ID crea nella directory un guest user object che lo rappresenta. Da quel momento, gli amministratori assegnano ruoli e appartenenze ai gruppi all'utente guest proprio come agli utenti interni, mentre l'utente continua ad autenticarsi tramite la propria organizzazione di origine.
Azure AD B2C: identità dei clienti
Entra External ID for customers (formerly Azure AD B2C) è un servizio di identità separato per le applicazioni rivolte ai consumatori. Consente ai clienti di registrarsi e accedere usando il proprio indirizzo email, numero di telefono o account social (Google, Facebook, Apple). A differenza di B2B, che esegue la federazione con identità organizzative esistenti, B2C crea e gestisce gli account delle identità dei clienti, supportando milioni di utenti con esperienze di accesso personalizzate con il proprio brand.
B2B e B2C: differenze principali
La scelta tra B2B e B2C dipende dal tipo di utenti. B2B è destinato a partner commerciali e dipendenti di altre organizzazioni che dispongono già di un'identità aziendale con cui autenticarsi. B2C è destinato agli utenti finali che non dispongono di un'identità organizzativa e si registrano con un'email o un account social. Gli utenti B2B vengono visualizzati nel tenant come guest; gli utenti B2C vengono archiviati nella directory del tenant B2C.
Identità federata con IdP esterni
Entra ID supporta la direct federation con provider di identità SAML o WS-Fed esterni. Questa funzionalità è utile quando un'organizzazione partner usa un IdP non Microsoft, come Okta, Ping Identity o AD FS. Dopo aver configurato la federazione, tutti gli utenti del dominio del partner possono accedere alle applicazioni usando il proprio IdP, senza dover ricevere inviti guest individuali: una soluzione ideale per partnership di grandi dimensioni con molti utenti.
Impostazioni di accesso tra tenant
Le cross-tenant access settings (XTAP) in Entra ID offrono un controllo granulare sulla collaborazione in entrata e in uscita con tenant partner specifici. È possibile configurare criteri per ogni tenant, scegliendo se considerare attendibili o meno le attestazioni MFA del partner e lo stato di conformità dei dispositivi, evitando che gli utenti guest debbano ripetere l'MFA quando l'hanno già completata nel tenant di origine. XTAP sostituisce i precedenti elenchi B2B di autorizzazione e blocco.
Opzioni di autenticazione passwordless
Entra ID supporta l'eliminazione completa delle password tramite l'autenticazione passwordless. Le opzioni includono: Windows Hello for Business (biometria o PIN associato a un dispositivo), FIDO2 security keys (chiavi hardware USB/NFC di YubiKey e altri produttori) e l'app Microsoft Authenticator con accesso tramite telefono (corrispondenza del numero). I metodi passwordless sono più sicuri delle password e più pratici per gli utenti, contrastando il principale vettore di attacco per la compromissione degli account.
Verifica rapida
Verifichi la Sua comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: l'SSO con Entra ID consente agli utenti di autenticarsi una volta sola e accedere a più applicazioni, B2B invita partner esterni come utenti guest, che si autenticano tramite il proprio IdP e B2C gestisce gli account delle identità dei consumatori con il supporto dell'accesso tramite account social. Nella prossima lezione esamineremo gli strumenti di sicurezza di Azure, iniziando da Microsoft Defender for Cloud.
Domande Frequenti
La lezione «Single sign-on e identità esterne» è gratuita?
Sì — il testo completo di «Single sign-on e identità esterne» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Single sign-on e identità esterne»?
Abiliti il SSO per le applicazioni aziendali registrate in Entra ID e consenta a partner o clienti esterni di accedere usando le proprie identità tramite B2B o B2C. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Single sign-on e identità esterne»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Che cos'è Microsoft Entra ID?
- Utenti, gruppi e assegnazioni di ruolo
- Autenticazione a più fattori e accesso condizionale
- Single sign-on e identità esterne