Categoria

Pagina 2 di 2

Chi sei, e chi lo garantisce

Ogni sistema che gestisce utenti risponde, prima o poi, a due domande diverse che quasi tutti confondono: chi sei e cosa puoi fare. La prima è autenticazione e appartiene all'identity provider. La seconda è autorizzazione e quasi sempre appartiene all'applicazione, che conosce il proprio dominio di business meglio di qualunque IdP. Confonderle è la radice della maggior parte dei buchi che trovo negli impianti SSO delle PMI.

In questa categoria raccolgo il lavoro concreto su identità federata e single sign-on: protocolli come OIDC, OAuth2, SAML e LDAP, identity provider self-hosted, integrazione fra applicazioni scritte in linguaggi e framework diversi, e la parte che nessuno racconta mai, cioè cosa succede quando l'IdP va installato, aggiornato e tenuto in alta disponibilità su hardware che paghi tu.

Il taglio è ingegneristico e verificato sul campo: codice reale ripulito dai riferimenti al cliente, configurazioni che girano in produzione, decisioni di design motivate e compromessi dichiarati. Non teoria dei protocolli, ma il punto in cui i protocolli incontrano un gestionale che esiste da dieci anni e non può essere riscritto.

Un token è un'istantanea, un permesso è uno stato: se il secondo viaggia dentro il primo, la revoca smette di funzionare. È il principio che attraversa tutti gli articoli di questa categoria.

Se stai valutando di centralizzare le identità della tua azienda o di federare due applicazioni che oggi hanno login separati, nel mio profilo professionale trovi l'esperienza concreta su integrazioni IAM end-to-end, dall'installazione dell'IdP fino all'autorizzazione applicativa.

Identità self-hosted con Zitadel: sovranità del dato e costi contro Auth0 e Okta

Identità self-hosted con Zitadel: sovranità del dato e costi contro Auth0 e Okta Il confronto fra identity provider gestito e self-hosted viene quasi sempre fatto male, e in entrambe le direzioni: chi vende il gestito confronta il canone con zero, chi tifa per il self-hosting dimentica che le ore di un sistemista costano più di un abbonamento. Qui metto i prezzi reali di Auth0 e Okta accanto al costo di una macchina che regge Zitadel, aggiungo le due voci che mancano sempre (le ore e il costo di uscita), e dico anche in quali tre casi comprare resta la scelta giusta. Continua a leggere
Ultima modifica:

Zitadel o Keycloak: quale identity provider self-hosted per una PMI

Zitadel o Keycloak: quale identity provider self-hosted per una PMI Le comparative fra identity provider self-hosted si fermano quasi sempre alla tabella delle feature, dove i due prodotti sembrano identici perché parlano gli stessi protocolli. La differenza vera sta altrove: nel modello di autorizzazione, che decide come disegnerai il sistema; nel footprint, che decide quanto ti costa tenerlo acceso; e nella licenza, che dal 2025 non è più la stessa. Il confronto con i numeri di entrambi e i criteri con cui ho scelto per un impianto in produzione. Continua a leggere
Ultima modifica:

OIDC spiegato con Zitadel: organizzazioni, progetti, grant e audience

OIDC spiegato con Zitadel: organizzazioni, progetti, grant e audience Chi arriva a Zitadel da Keycloak o da Auth0 sbaglia quasi sempre lo stesso passaggio: tratta l'applicazione come il confine di fiducia. Non lo è. Il confine è il progetto, e la conseguenza finisce dentro l'audience del token, dove trovi un identificativo diverso da quello che ti aspetti. Il modello mentale completo, da istanza e organizzazione fino ai grant e agli scope riservati, più il costo di accorgersi tardi di aver sbagliato i confini. Primo di tredici articoli su un'integrazione vera. Continua a leggere
Ultima modifica:

Strumenti utili per lavorare su identità e SSO

Un impianto SSO si verifica anche dall'esterno: il decodificatore di certificati SSL ti dice cosa presenta davvero il dominio dell'identity provider, e l'analizzatore di header di sicurezza controlla le intestazioni della pagina di login, che è la superficie più esposta dell'intera federazione.