guide_pubbliche:autenticazione_shib_mfa
Differenze
Queste sono le differenze tra la revisione selezionata e la versione attuale della pagina.
| Entrambe le parti precedenti la revisioneRevisione precedenteProssima revisione | Revisione precedente | ||
| guide_pubbliche:autenticazione_shib_mfa [2026/01/19 09:10] – riccardo.cappone_unipr.it | guide_pubbliche:autenticazione_shib_mfa [2026/04/13 12:01] (versione attuale) – [Tempistiche attualmente configurate (valori provvisori)] riccardo.cappone_unipr.it | ||
|---|---|---|---|
| Linea 28: | Linea 28: | ||
| * Personale strutturato e contrattualizzato (@unipr.it) | * Personale strutturato e contrattualizzato (@unipr.it) | ||
| - | * Studenti | + | * Studenti (@studenti.unipr.it) |
| * Account ospiti e collaboratori esterni (@guest.unipr.it) | * Account ospiti e collaboratori esterni (@guest.unipr.it) | ||
| Linea 122: | Linea 122: | ||
| In attesa della definizione dei valori definitivi, l’IdP utilizza i seguenti timeout: | In attesa della definizione dei valori definitivi, l’IdP utilizza i seguenti timeout: | ||
| - | * **idp.authn.defaultTimeout = 4 ore** | + | * **idp.authn.defaultTimeout = 24 ore** |
| Se per 4 ore nessuno SP contatta l’IdP, la precedente autenticazione non può essere riutilizzata → nuovo login EntraID. | Se per 4 ore nessuno SP contatta l’IdP, la precedente autenticazione non può essere riutilizzata → nuovo login EntraID. | ||
| - | * **idp.authn.defaultLifetime = 8 ore** | + | * **idp.authn.defaultLifetime = 7 giorni** |
| Durata massima assoluta dell’ultima autenticazione valida. | Durata massima assoluta dell’ultima autenticazione valida. | ||
| - | * **idp.session.timeout = 8 ore** | + | * **idp.session.timeout = 7 giorni** |
| Durata massima della sessione IdP, misurata dall’ultimo utilizzo (sliding window). | Durata massima della sessione IdP, misurata dall’ultimo utilizzo (sliding window). | ||
| Obiettivo: ridurre la frequenza delle autenticazioni verso EntraID mantenendo un adeguato livello di sicurezza. | Obiettivo: ridurre la frequenza delle autenticazioni verso EntraID mantenendo un adeguato livello di sicurezza. | ||
| Linea 139: | Linea 139: | ||
| • Tipo: Duration\\ | • Tipo: Duration\\ | ||
| • Valore originale: PT60M (60 minuti)\\ | • Valore originale: PT60M (60 minuti)\\ | ||
| - | • Nuovo valore: | + | • Nuovo valore: |
| • Significato: | • Significato: | ||
| È la durata massima di una sessione IdP, indipendentemente dall' | È la durata massima di una sessione IdP, indipendentemente dall' | ||
| - | Anche se l’utente rimane attivo, dopo 8 ore la sessione viene comunque chiusa e servirà una nuova autenticazione.\\ | + | Anche se l’utente rimane attivo, dopo 7 giorni |
| - | • In parole semplici: “La sessione IdP dura al massimo | + | • In parole semplici: “La sessione IdP dura al massimo |
| **2. idp.authn.defaultLifetime**\\ | **2. idp.authn.defaultLifetime**\\ | ||
| • Tipo: Duration\\ | • Tipo: Duration\\ | ||
| • Valore originale: PT60M\\ | • Valore originale: PT60M\\ | ||
| - | • Nuovo valore: | + | • Nuovo valore: |
| • Significato: | • Significato: | ||
| È il periodo massimo in cui si può riusare un’autenticazione preesistente (un " | È il periodo massimo in cui si può riusare un’autenticazione preesistente (un " | ||
| Conta dal momento in cui quell’autenticazione viene usata per la prima volta.\\ | Conta dal momento in cui quell’autenticazione viene usata per la prima volta.\\ | ||
| - | • In parole semplici: “Per | + | • In parole semplici: “Per |
| **3. idp.authn.defaultTimeout**\\ | **3. idp.authn.defaultTimeout**\\ | ||
| • Tipo: Duration\\ | • Tipo: Duration\\ | ||
| • Valore originale: PT30M\\ | • Valore originale: PT30M\\ | ||
| - | • Nuovo valore: | + | • Nuovo valore: |
| • Significato: | • Significato: | ||
| È il timeout di inattività relativo alla possibilità di riutilizzare un’autenticazione precedente. | È il timeout di inattività relativo alla possibilità di riutilizzare un’autenticazione precedente. | ||
| - | Se l’utente rimane inattivo per 4 ore, la vecchia autenticazione non può più essere riutilizzata.\\ | + | Se l’utente rimane inattivo per 24 ore, la vecchia autenticazione non può più essere riutilizzata.\\ |
| - | • In parole semplici: “Se sto fermo per più di 60 minuti, devo rifare l’autenticazione.” | + | • In parole semplici: “Se sto fermo per più di 24 ore, devo rifare l’autenticazione.” |
| Tabella riepilogativa: | Tabella riepilogativa: | ||
| ^ Parametro | ^ Parametro | ||
| - | | idp.session.timeout | + | | idp.session.timeout |
| - | | idp.authn.defaultLifetime | + | | idp.authn.defaultLifetime |
| - | | idp.authn.defaultTimeout | + | | idp.authn.defaultTimeout |
| Linea 176: | Linea 176: | ||
| Se l’utente non accede ad alcun servizio per un tempo superiore del valore impostato (es. 4 ore), quando torna all' | Se l’utente non accede ad alcun servizio per un tempo superiore del valore impostato (es. 4 ore), quando torna all' | ||
| - | Questo parametro non chiude la sessione IdP (che dura complessivamente | + | Questo parametro non chiude la sessione IdP (che dura complessivamente |
| Aumentare il defaultTimeout significa ridurre la frequenza delle ri-autenticazioni verso EntraID dopo periodi di inattività, | Aumentare il defaultTimeout significa ridurre la frequenza delle ri-autenticazioni verso EntraID dopo periodi di inattività, | ||
| Linea 209: | Linea 209: | ||
| Avendo impostato attualmente\\ | Avendo impostato attualmente\\ | ||
| - | * idp.authn.defaultTimeout = 4 ore | + | * idp.authn.defaultTimeout = 24 ore |
| - | * idp.authn.defaultLifetime = 8 ore | + | * idp.authn.defaultLifetime = 7 giorni |
| - | * idp.session.timeout = 8 ore | + | * idp.session.timeout = 7 giorni |
| Se l’utente usa servizi periodicamente, | Se l’utente usa servizi periodicamente, | ||
| - | Se passa più di 4 ore senza che lo SP contatti l’IdP (cioè senza accedere a un nuovo servizio protetto), l’IdP dovrà ripetere l’autenticazione verso EntraID. | + | Se passa più di 24 ore senza che lo SP contatti l’IdP (cioè senza accedere a un nuovo servizio protetto), l’IdP dovrà ripetere l’autenticazione verso EntraID. |
| - | La sessione complessiva dell’utente dura comunque massimo | + | La sessione complessiva dell’utente dura comunque massimo |
| ==== Diagramma tempistiche di sessione SP e IdP con defaultTimeout e defaultLifetime ==== | ==== Diagramma tempistiche di sessione SP e IdP con defaultTimeout e defaultLifetime ==== | ||
| Linea 249: | Linea 249: | ||
| R --> M | R --> M | ||
| </ | </ | ||
| - | |||
guide_pubbliche/autenticazione_shib_mfa.1768813808.txt.gz · Ultima modifica: da riccardo.cappone_unipr.it
