0Pricing
Cryptology Academy · Lezione

Identità moderna: SAML, OIDC e approcci ibridi

Scopra come le organizzazioni si stanno modernizzando oltre Kerberos con la federazione SAML e OpenID Connect.

Identità moderna: SAML, OIDC e approcci ibridi è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

SAML 2.0 per il Single Sign-On aziendale

Security Assertion Markup Language 2.0 (SAML) è uno standard aperto basato su XML per il Single Sign-On negli ambienti aziendali. Standardizzato nel 2005, SAML consente a un Identity Provider (IdP) di emettere asserzioni XML firmate digitalmente ai Service Provider (SP), permettendo agli utenti di autenticarsi una sola volta e accedere a più servizi senza reinserire le credenziali.

Identity Provider e Service Provider SAML

In SAML, l'Identity Provider (IdP) è l'autorità che autentica gli utenti ed emette le asserzioni. Esempi: Okta, Microsoft Entra ID, PingFederate. Il Service Provider (SP) è l'applicazione che si basa sull'asserzione dell'IdP. Esempi: Salesforce, Workday, ServiceNow. L'SP si fida della firma dell'IdP per concedere l'accesso.

Sicurezza delle asserzioni SAML

Le asserzioni SAML devono essere firmate digitalmente dall'IdP utilizzando una coppia di chiavi RSA o EC, consentendo all'SP di verificarne l'autenticità. Le asserzioni possono anche essere cifrate per garantire la riservatezza durante il transito. L'SP deve convalidare la firma, controllare i timestamp NotBefore e NotOnOrAfter dell'asserzione e verificare il vincolo relativo all'audience per impedire gli attacchi di tipo replay.

OIDC come sostituto moderno di SAML

OpenID Connect (OIDC) è un moderno livello di identità basato su OAuth 2.0 che svolge lo stesso ruolo di SSO di SAML, ma usa JSON e JWT invece di XML. Pubblicato nel 2014, OIDC è più adatto alle app mobili, alle applicazioni a pagina singola e alle API REST, mentre SAML resta predominante nelle applicazioni web aziendali tradizionali.

OAuth 2.0 alla base di OIDC

OIDC estende OAuth 2.0 aggiungendo un ID token, un JWT contenente claim di identità, al flusso di autorizzazione OAuth 2.0. OAuth 2.0 gestisce l'autorizzazione, cioè l'accesso delegato alle API, mentre OIDC aggiunge l'autenticazione, cioè la verifica dell'identità dell'utente. OIDC richiede lo scope openid e restituisce un ID token insieme all'access token OAuth.

Entra ID come Identity Provider ibrido

Microsoft Entra ID, in precedenza Azure Active Directory, è un Identity Provider cloud-native che supporta SAML e OIDC/OAuth 2.0 per l'SSO federato. Può sincronizzarsi con Active Directory on-premises tramite Entra Connect, fornendo una gestione ibrida delle identità in cui le risorse cloud e on-premises condividono un'unica directory delle identità.

AD FS come ponte di federazione on-premises

Active Directory Federation Services (AD FS) è il server di federazione on-premises di Microsoft che pubblica endpoint SAML e WS-Federation per Active Directory on-premises. AD FS collega le applicazioni legacy basate su SAML alle credenziali di Active Directory e, nelle distribuzioni ibride, esegue la federazione con Entra ID per estendere l'SSO alle applicazioni cloud.

SCIM per il provisioning degli utenti

System for Cross-domain Identity Management (SCIM) è uno standard API REST per automatizzare il provisioning e il deprovisioning degli utenti tra sistemi di identità e applicazioni. Quando un nuovo dipendente viene aggiunto a Entra ID o Okta, SCIM crea automaticamente gli account corrispondenti nelle applicazioni SaaS connesse e li rimuove quando il dipendente lascia l'organizzazione.

Integrazione di Conditional Access e MFA

I moderni Identity Provider implementano policy di accesso condizionale che valutano segnali di rischio, come conformità del dispositivo, posizione e comportamento dell'utente, prima di concedere l'accesso. Queste policy possono richiedere un'autenticazione a più fattori aggiuntiva per le risorse sensibili. In combinazione con l'SSO OIDC o SAML, l'accesso condizionale offre una sicurezza adattiva senza imporre nuovamente l'autenticazione all'utente.

Zero Trust oltre il perimetro Kerberos

L'architettura Zero Trust considera irrilevante la posizione di rete per le decisioni di accesso: non viene accordata alcuna fiducia implicita solo perché ci si trova all'interno della rete aziendale. Invece dell'autenticazione Kerberos basata sul perimetro, Zero Trust usa la verifica continua dell'identità, controlli dello stato del dispositivo e policy di accesso con privilegi minimi, applicate a ogni richiesta di accesso a una risorsa tramite OIDC o SAML.

Scegliere tra SAML e OIDC

Utilizzi SAML per le applicazioni aziendali legacy sviluppate prima del 2014 che già supportano SAML. Utilizzi OIDC per le nuove applicazioni, le app mobili, le SPA e le API. Entrambi sono supportati dai principali IdP, quindi la scelta dipende spesso dal supporto già presente nell'applicazione più che da differenze di sicurezza. OIDC è la scelta preferita per tutto il nuovo sviluppo.

Verifica su SAML e OIDC

Quale affermazione descrive correttamente una differenza fondamentale tra SAML e OIDC?

Riepilogo della lezione: SAML, OIDC e identità ibrida

SAML 2.0 fornisce SSO basato su XML per le app aziendali tradizionali. OIDC aggiunge l'identità a OAuth 2.0 utilizzando token JWT ed è la scelta preferita per le app moderne. Entra ID supporta entrambi come IdP cloud ibrido. AD FS collega AD on-premises alle app basate su SAML. SCIM automatizza il provisioning. Zero Trust sostituisce Kerberos basato sul perimetro con la verifica continua dell'identità guidata da policy.

Domande Frequenti

La lezione «Identità moderna: SAML, OIDC e approcci ibridi» è gratuita?

Sì — il testo completo di «Identità moderna: SAML, OIDC e approcci ibridi» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Identità moderna: SAML, OIDC e approcci ibridi»?

Scopra come le organizzazioni si stanno modernizzando oltre Kerberos con la federazione SAML e OpenID Connect. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Identità moderna: SAML, OIDC e approcci ibridi»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Architettura Kerberos e flusso dei ticket
  2. Integrazione di Active Directory e Kerberos
  3. Tecniche di attacco a Kerberos: Kerberoasting e Golden Ticket
  4. Identità moderna: SAML, OIDC e approcci ibridi
← Torna a Cryptology Academy