Identity Provider Proxy

entità che gestisce le identità degli utenti e fornisce autenticazione alle applicazioni
Versione del 13 gen 2025 alle 12:40 di Mezval (discussione | contributi) (Aggiunto link a Carta d'identità elettronica italiana)

Un Identity Provider Proxy (abbreviato IdPP oppure IDPP) è un sistema che si frappone tra l'utente e un servizio applicativo web che necessita di avere un'autenticazione federata prima di essere erogato. L'Identity Provider Proxy verifica se l'utente che richiede il servizio si è già autenticato e nel caso non si sia ancora autenticato, viene ridiretto verso il servizio dell'en:Identity Provider (abbreviato IdP oppure IDP) per eseguire l'autenticazione. Una volta che l'en:Identity Provider ha effettuato l'autenticazione viene ridiretto nuovamente sull'IdPP che verifica se quanto ricevuto è valido e se l'utente ha effettuato l'autenticazione con successo. Una volta verificata che l'autenticazione è avvenuta con successo, permette alla richiesta di oltrepassare l'IdPP e di raggiungere il servizio per essere erogato. l'IdPP aggiunge all'header http i dati identificativi dell'utente, ricevuti dall'IdP ed eventualmente integrati con altri dati, in modo che il servizio applicativo web possa leggere il profilo dell'utente ed eseguire un login automatico (SSO) con le sue caratteristiche. Il formato che descrive i dati di profilo dell'utente all'interno dell'header http può essere variabile in base alle esigenze ma ormai si preferisce utilizzare il formato JWT (JSON Web Token). All'applicazione web resta solamente da interpretare i dati in formato JWT ed eventualmente chiedere conferma dell'autenticità dei dati ricevuti all'IdPP. Questa ultima operazione di verifica dei dati JWT proveniente dall'IdPP da parte del servizio web è facoltativa in dipendenza della sicurezza di comunicazione che esiste tra l'applicazione web nella intranet e l'IdPP.

Identity Provider Proxy (IdPP) flow schema

Di seguito l'architettura e la sequenza delle operazioni che intervengono per effettuare una autenticazione federata con un IdPP.

Vantaggi

I vantaggi di un IdPP si apprezzano nelle infrastrutture enterprise dove il sistema risolve i problemi di autenticazione e autorizzazione per molteplici servizi applicativi del backend. L'infrastruttura così realizzata permette di avere un nuovo layer di autenticazione e autorizzazione trasversale a tutti i servizi posti nel backend. Questa architettura si traduce in molteplici vantaggi sia di sicurezza sia di velocità di implementazione e quindi risparmio.

  1. Flessibilità nell'imporre una autenticazione forte per qualsiasi servizio
  2. Uniformità all'interno del datacenter di gestione delle autenticazioni
  3. Semplicità dell'evoluzione e aggiormaneto dei sistemi di autenticazione che essendo strutturali non necessitano di essere aggiornati sui singoli applicativi
  4. Rispondenza alle norme di legge nel trattamento dei dati personali
  5. Rispondenza alle norme di legge per le piattaforme governative (CIE - SPID)
  6. Unificazione del sistema di logging dei servizi che necessitano di autenticazione
  7. Semplificazione dell'infrastruttura

Architectura

 
Identity Provider Proxy (IdPP) position in the architectural layers

L'architettura dell'erogazione di servizi si arricchisce dello strato IdPP a livello infrastrutturale. Lo strato applicativo acquisisce il profilo degli utenti attraverso informazioni aggiuntive nell'Header http realizzando sistemi robusti di SSO infrastrutturali.

  1. Firewall
  2. WAF
  3. IdPP
  4. LoadBalancing
  5. Services

I sistemi più evoluti riuniscono in un unico prodotto le funzionalità WAF, LoadBalancing e IdPP semplificando le operazioni nei datacenter.

Tecnologie correlate

  Portale Informatica: accedi alle voci di Wikipedia che trattano di informatica

Referenze

  • Pubblicazione IEEE (Institute of Electrical and Electronic Engineers) DOI: 10.1109/ANTS.2010.5983520

[1]

  • Semantic Scholar DOI:10.1109/ANTS.2010.5983520Corpus ID: 42910497 [2]

Soluzioni commerciali

  • Oplon Secure Access IdPP OpenID SAML2 Shibboleth [3] CIE [4]
  • Github SPID Shibboleth Proxy [5]
  • Oracle Chapter 7 Implementing a SAMLv2 Identity Provider Proxy [6]
  • Microsoft Identity Provider Proxy [7]
  • SAP Configuring Identity Providers as Proxies [8]