Strumenti Utente

Strumenti Sito


guide_pubbliche:autenticazione_shib_mfa

Differenze

Queste sono le differenze tra la revisione selezionata e la versione attuale della pagina.

Link a questa pagina di confronto

Entrambe le parti precedenti la revisioneRevisione precedente
Prossima revisione
Revisione precedente
guide_pubbliche:autenticazione_shib_mfa [2026/04/13 12:01] – riccardo.cappone_unipr.itguide_pubbliche:autenticazione_shib_mfa [2026/09/28 12:08] (versione attuale) – [Quando viene contattato l'IdP?] riccardo.cappone_unipr.it
Linea 122: Linea 122:
 In attesa della definizione dei valori definitivi, l’IdP utilizza i seguenti timeout: In attesa della definizione dei valori definitivi, l’IdP utilizza i seguenti timeout:
  
-  * **idp.authn.defaultTimeout = 4 ore** +  * **idp.authn.defaultTimeout = 24 ore** 
-Se per 4 ore nessuno SP contatta l’IdP, la precedente autenticazione non può essere riutilizzata → nuovo login EntraID.+Se per 24 ore nessuno SP contatta l’IdP, la precedente autenticazione non può essere riutilizzata → nuovo login EntraID.
  
-  * **idp.authn.defaultLifetime = 8 ore**+  * **idp.authn.defaultLifetime = 7 giorni**
 Durata massima assoluta dell’ultima autenticazione valida. Durata massima assoluta dell’ultima autenticazione valida.
  
-  * **idp.session.timeout = 8 ore**+  * **idp.session.timeout = 7 giorni**
 Durata massima della sessione IdP, misurata dall’ultimo utilizzo (sliding window). Durata massima della sessione IdP, misurata dall’ultimo utilizzo (sliding window).
 Obiettivo: ridurre la frequenza delle autenticazioni verso EntraID mantenendo un adeguato livello di sicurezza. Obiettivo: ridurre la frequenza delle autenticazioni verso EntraID mantenendo un adeguato livello di sicurezza.
Linea 174: Linea 174:
  
 Questo parametro rappresenta il tempo massimo di inattività oltre il quale l’IdP non può più riusare una precedente autenticazione (es. login EntraID) all’interno di una sessione IdP ancora valida.\\ Questo parametro rappresenta il tempo massimo di inattività oltre il quale l’IdP non può più riusare una precedente autenticazione (es. login EntraID) all’interno di una sessione IdP ancora valida.\\
-Se l’utente non accede ad alcun servizio per un tempo superiore del valore impostato (es. 4 ore), quando torna all'IdP, deve rifare il processo di autenticazione: nel nostro caso, viene rilanciata la delega verso EntraID con forceAuthn, che richiede nuovamente credenziali/MFA.+Se l’utente non accede ad alcun servizio per un tempo superiore del valore impostato (es. 24 ore), quando torna all'IdP, deve rifare il processo di autenticazione: nel nostro caso, viene rilanciata la delega verso EntraID con forceAuthn, che richiede nuovamente credenziali/MFA.
  
 Questo parametro non chiude la sessione IdP (che dura complessivamente 7 giorni), ma limita quanto a lungo è riusabile un singolo “risultato di autenticazione” pregresso.\\ Questo parametro non chiude la sessione IdP (che dura complessivamente 7 giorni), ma limita quanto a lungo è riusabile un singolo “risultato di autenticazione” pregresso.\\
Linea 213: Linea 213:
   * idp.session.timeout = 7 giorni   * idp.session.timeout = 7 giorni
  
-Se l’utente usa servizi periodicamente, oppure passa da uno SP a un altro entro 4 ore, l’IdP potrà riutilizzare la precedente autenticazione → SSO fluido, nessuna nuova richiesta di login.+Se l’utente usa servizi periodicamente, oppure passa da uno SP a un altro entro 24 ore, l’IdP potrà riutilizzare la precedente autenticazione → SSO fluido, nessuna nuova richiesta di login.
  
 Se passa più di 24 ore senza che lo SP contatti l’IdP (cioè senza accedere a un nuovo servizio protetto), l’IdP dovrà ripetere l’autenticazione verso EntraID. Se passa più di 24 ore senza che lo SP contatti l’IdP (cioè senza accedere a un nuovo servizio protetto), l’IdP dovrà ripetere l’autenticazione verso EntraID.
guide_pubbliche/autenticazione_shib_mfa.1776081676.txt.gz · Ultima modifica: da riccardo.cappone_unipr.it

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki