guide_pubbliche:autenticazione_shib_mfa
Differenze
Queste sono le differenze tra la revisione selezionata e la versione attuale della pagina.
| Entrambe le parti precedenti la revisioneRevisione precedenteProssima revisione | Revisione precedente | ||
| guide_pubbliche:autenticazione_shib_mfa [2026/01/19 11:40] – riccardo.cappone_unipr.it | guide_pubbliche:autenticazione_shib_mfa [2026/04/13 12:01] (versione attuale) – [Tempistiche attualmente configurate (valori provvisori)] riccardo.cappone_unipr.it | ||
|---|---|---|---|
| Linea 122: | Linea 122: | ||
| In attesa della definizione dei valori definitivi, l’IdP utilizza i seguenti timeout: | In attesa della definizione dei valori definitivi, l’IdP utilizza i seguenti timeout: | ||
| - | * **idp.authn.defaultTimeout = 4 ore** | + | * **idp.authn.defaultTimeout = 24 ore** |
| Se per 4 ore nessuno SP contatta l’IdP, la precedente autenticazione non può essere riutilizzata → nuovo login EntraID. | Se per 4 ore nessuno SP contatta l’IdP, la precedente autenticazione non può essere riutilizzata → nuovo login EntraID. | ||
| - | * **idp.authn.defaultLifetime = 8 ore** | + | * **idp.authn.defaultLifetime = 7 giorni** |
| Durata massima assoluta dell’ultima autenticazione valida. | Durata massima assoluta dell’ultima autenticazione valida. | ||
| - | * **idp.session.timeout = 8 ore** | + | * **idp.session.timeout = 7 giorni** |
| Durata massima della sessione IdP, misurata dall’ultimo utilizzo (sliding window). | Durata massima della sessione IdP, misurata dall’ultimo utilizzo (sliding window). | ||
| Obiettivo: ridurre la frequenza delle autenticazioni verso EntraID mantenendo un adeguato livello di sicurezza. | Obiettivo: ridurre la frequenza delle autenticazioni verso EntraID mantenendo un adeguato livello di sicurezza. | ||
| Linea 139: | Linea 139: | ||
| • Tipo: Duration\\ | • Tipo: Duration\\ | ||
| • Valore originale: PT60M (60 minuti)\\ | • Valore originale: PT60M (60 minuti)\\ | ||
| - | • Nuovo valore: | + | • Nuovo valore: |
| • Significato: | • Significato: | ||
| È la durata massima di una sessione IdP, indipendentemente dall' | È la durata massima di una sessione IdP, indipendentemente dall' | ||
| - | Anche se l’utente rimane attivo, dopo 8 ore la sessione viene comunque chiusa e servirà una nuova autenticazione.\\ | + | Anche se l’utente rimane attivo, dopo 7 giorni |
| - | • In parole semplici: “La sessione IdP dura al massimo | + | • In parole semplici: “La sessione IdP dura al massimo |
| **2. idp.authn.defaultLifetime**\\ | **2. idp.authn.defaultLifetime**\\ | ||
| • Tipo: Duration\\ | • Tipo: Duration\\ | ||
| • Valore originale: PT60M\\ | • Valore originale: PT60M\\ | ||
| - | • Nuovo valore: | + | • Nuovo valore: |
| • Significato: | • Significato: | ||
| È il periodo massimo in cui si può riusare un’autenticazione preesistente (un " | È il periodo massimo in cui si può riusare un’autenticazione preesistente (un " | ||
| Conta dal momento in cui quell’autenticazione viene usata per la prima volta.\\ | Conta dal momento in cui quell’autenticazione viene usata per la prima volta.\\ | ||
| - | • In parole semplici: “Per | + | • In parole semplici: “Per |
| **3. idp.authn.defaultTimeout**\\ | **3. idp.authn.defaultTimeout**\\ | ||
| • Tipo: Duration\\ | • Tipo: Duration\\ | ||
| • Valore originale: PT30M\\ | • Valore originale: PT30M\\ | ||
| - | • Nuovo valore: | + | • Nuovo valore: |
| • Significato: | • Significato: | ||
| È il timeout di inattività relativo alla possibilità di riutilizzare un’autenticazione precedente. | È il timeout di inattività relativo alla possibilità di riutilizzare un’autenticazione precedente. | ||
| - | Se l’utente rimane inattivo per 4 ore, la vecchia autenticazione non può più essere riutilizzata.\\ | + | Se l’utente rimane inattivo per 24 ore, la vecchia autenticazione non può più essere riutilizzata.\\ |
| - | • In parole semplici: “Se sto fermo per più di 4 ore, devo rifare l’autenticazione.” | + | • In parole semplici: “Se sto fermo per più di 24 ore, devo rifare l’autenticazione.” |
| Tabella riepilogativa: | Tabella riepilogativa: | ||
| ^ Parametro | ^ Parametro | ||
| - | | idp.session.timeout | + | | idp.session.timeout |
| - | | idp.authn.defaultLifetime | + | | idp.authn.defaultLifetime |
| - | | idp.authn.defaultTimeout | + | | idp.authn.defaultTimeout |
| Linea 176: | Linea 176: | ||
| Se l’utente non accede ad alcun servizio per un tempo superiore del valore impostato (es. 4 ore), quando torna all' | Se l’utente non accede ad alcun servizio per un tempo superiore del valore impostato (es. 4 ore), quando torna all' | ||
| - | Questo parametro non chiude la sessione IdP (che dura complessivamente | + | Questo parametro non chiude la sessione IdP (che dura complessivamente |
| Aumentare il defaultTimeout significa ridurre la frequenza delle ri-autenticazioni verso EntraID dopo periodi di inattività, | Aumentare il defaultTimeout significa ridurre la frequenza delle ri-autenticazioni verso EntraID dopo periodi di inattività, | ||
| Linea 209: | Linea 209: | ||
| Avendo impostato attualmente\\ | Avendo impostato attualmente\\ | ||
| - | * idp.authn.defaultTimeout = 4 ore | + | * idp.authn.defaultTimeout = 24 ore |
| - | * idp.authn.defaultLifetime = 8 ore | + | * idp.authn.defaultLifetime = 7 giorni |
| - | * idp.session.timeout = 8 ore | + | * idp.session.timeout = 7 giorni |
| Se l’utente usa servizi periodicamente, | Se l’utente usa servizi periodicamente, | ||
| - | Se passa più di 4 ore senza che lo SP contatti l’IdP (cioè senza accedere a un nuovo servizio protetto), l’IdP dovrà ripetere l’autenticazione verso EntraID. | + | Se passa più di 24 ore senza che lo SP contatti l’IdP (cioè senza accedere a un nuovo servizio protetto), l’IdP dovrà ripetere l’autenticazione verso EntraID. |
| - | La sessione complessiva dell’utente dura comunque massimo | + | La sessione complessiva dell’utente dura comunque massimo |
| ==== Diagramma tempistiche di sessione SP e IdP con defaultTimeout e defaultLifetime ==== | ==== Diagramma tempistiche di sessione SP e IdP con defaultTimeout e defaultLifetime ==== | ||
| Linea 251: | Linea 251: | ||
| - | ==== Scenari di autenticazione | ||
| - | |||
| - | **Scenario 1: Attività Continua (Effetto Sliding Window)** | ||
| - | |||
| - | * 08:00: Effettui il login su SP-A. L'IdP crea la sessione. | ||
| - | * Scadenza per inattività: | ||
| - | * Scadenza assoluta: 16:00 (tra 8 ore). | ||
| - | * 11:00: Accedi a SP-B. Questa attività fa " | ||
| - | * Nuova scadenza per inattività: | ||
| - | * Scadenza assoluta: Resta invariata alle 16:00. | ||
| - | |||
| - | * Risultato: Poiché sei rimasto attivo, il limite di inattività non viene mai raggiunto. Verrai però obbligato a riautenticarti alle 16:00 a causa del limite defaultLifetime. | ||
| - | |||
| - | |||
| - | **Scenario 2: Scadenza per Inattività (Finestra Mancata)** | ||
| - | |||
| - | * 08:00: Effettui il login su SP-A. | ||
| - | * Scadenza per inattività: | ||
| - | * 12:01: Tenti di accedere a SP-C. | ||
| - | * Risultato: Anche se sei ancora entro l' | ||
| - | |||
| - | |||
| - | **Scenario 3: Indipendenza tra IdP e SP** | ||
| - | |||
| - | * 08:00: Effettui il login su SP-A. | ||
| - | * 08:00 – 13:00: Lavori esclusivamente dentro SP-A, cliccando link e salvando dati ogni 10 minuti. | ||
| - | * 13:05: Provi ad accedere a SP-B per la prima volta nella giornata. | ||
| - | * Risultato: Dovrai loggarti di nuovo. Nonostante tu sia stato attivo sul sito dell' | ||
guide_pubbliche/autenticazione_shib_mfa.1768822817.txt.gz · Ultima modifica: da riccardo.cappone_unipr.it
