Cyber Security Academy · Lezione

SSO e federazione

Protocolli di single sign-on

Lezione 3 di 413 passaggi

SSO e federazione è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è l'SSO

Il Single Sign-On (SSO) consente all'utente di autenticarsi una sola volta e di accedere quindi a numerose applicazioni senza dover effettuare nuovamente l'accesso.

Migliora l'esperienza dell'utente e centralizza il controllo della sicurezza.

Il provider di identità

L'SSO si basa su un Identity Provider (IdP) che autentica gli utenti e ne attesta l'identità.

Le applicazioni, chiamate Service Provider (SP) o parti affidatarie, considerano attendibile l'IdP invece di gestire direttamente le password.

Perché l'SSO migliora la sicurezza

L'SSO riduce i rischi grazie a:

  • Meno password che gli utenti possano riutilizzare o divulgare.
  • Un unico punto in cui applicare MFA e criteri di sicurezza.
  • Revoca immediata dell'accesso in tutte le app.

Che cos'è la federazione

La federazione estende la fiducia oltre i confini organizzativi.

Consente agli utenti di un dominio, ad esempio di un'azienda partner, di accedere alle risorse di un altro dominio usando il proprio provider di identità.

SAML

SAML (Security Assertion Markup Language) è uno standard basato su XML, comune nell'SSO aziendale.

L'IdP invia allo SP un'asserzione firmata che conferma l'identità e gli attributi dell'utente.

OAuth 2.0

OAuth 2.0 è un framework di autorizzazione. Consente a un'app di ottenere un token per accedere alle risorse per conto dell'utente, senza condividere la password.

Nota: OAuth, da solo, gestisce l'autorizzazione, non l'identità.

OpenID Connect

OpenID Connect (OIDC) è un livello di autenticazione basato su OAuth 2.0.

Aggiunge un ID token, un JWT firmato che dimostra l'identità dell'utente, rendendolo la scelta moderna per l'SSO web e mobile.

Il token ID

Un ID token OIDC è un JWT contenente le attestazioni sull'utente.

{
  'iss': 'https://idp.example.com',
  'sub': 'user-1234',
  'aud': 'my-app',
  'email': 'alice@example.com',
  'exp': 1735689600
}

Come avviene un accesso SSO

Un accesso OIDC tipico:

  • L'app reindirizza l'utente all'IdP.
  • L'utente si autentica, con MFA se richiesto.
  • L'IdP reindirizza l'utente all'app con un token.
  • L'app convalida il token e avvia una sessione.

Scegliere un protocollo

Indicazioni generali:

  • SAML: applicazioni aziendali consolidate.
  • OIDC: web, dispositivi mobili e API moderni.
  • OAuth 2.0: accesso delegato alle API, ovvero autorizzazione.

Rischi della federazione

La federazione concentra la fiducia nell'IdP. Se l'IdP viene compromesso, ogni app collegata è a rischio.

Perciò l'IdP deve essere protetto adeguatamente, monitorato e difeso con MFA efficace e resistente al phishing.

Verifica rapida

Quale standard aggiunge un livello di autenticazione, ovvero un ID token che dimostra l'identità, sopra OAuth 2.0?

Riepilogo

Ha imparato a conoscere SSO e federazione.

  • Un IdP autentica gli utenti una volta sola per numerose app.
  • SAML è adatto alle aziende; OIDC, basato su OAuth 2.0, è adatto alle app moderne.
  • La federazione estende la fiducia tra organizzazioni, ma concentra i rischi nell'IdP.

Successivamente, tratteremo il principio del minimo privilegio.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «SSO e federazione» è gratuita?

Sì — il testo completo di «SSO e federazione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «SSO e federazione»?

Protocolli di single sign-on Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «SSO e federazione»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fondamenti di IAM
  2. RBAC e ABAC
  3. SSO e federazione
  4. Privilegio minimo
← Torna a Cyber Security Academy