Gestione dell'autenticazione
I provider di identità (IdP) aggiungono un livello di sicurezza per le tue applicazioni mobili e web, tramite l'autenticazione. Con IBM Cloud® App ID, puoi configurare uno o più provider di identità per creare un'esperienza di accesso personalizzata per i tuoi utenti.
App ID interagisce con i provider di identità utilizzando vari protocolli come ad esempio OpenID Connect, SAML e altri. Ad esempio, OpenID Connect è il protocollo utilizzato con molti provider social come Facebook e Google. I provider aziendali, come Azure Active Directory o Active Directory Federation Service, utilizzano generalmente SAML come protocollo di identità. Per Cloud Directory, SCIM per verificare le informazioni sull'identità.
Quando utilizzi i provider di identità aziendali o social, App ID legge le informazioni sull'account dell'utente. Poiché il servizio non ha mai l'accesso in scrittura alle informazioni, gli utenti devono utilizzare il provider di identità di loro
scelta per effettuare delle azioni, come il ripristino della propria password. Ad esempio, se un utente accede alla tua applicazione con Facebook e poi volesse modificare la propria password, deve andare all'indirizzo www.facebook.com per farlo. {: note}a
Quando utilizzi Cloud Directory, App ID è il provider di identità. Il servizio utilizza il tuo registro per verificare l'identità dei tuoi utenti. Poiché App ID è il provider di identità, gli utenti possono avvalersi della funzionalità avanzata, come il ripristino delle loro password, direttamente nella tua applicazione.
Come gestisco l'identità dell'applicazione? Consulta Identità dell'applicazione.
Diversi provider di identità possono essere configurati per essere utilizzati da App ID. Consulta la seguente tabella per informazioni sulle tue opzioni.
| Provider di identità | Immettere | Descrizione |
|---|---|---|
| Cloud Directory | Registro gestito | Puoi mantenere il tuo registro utenti nel cloud. Quando un utente si registra alla tua applicazione, viene aggiunto alla tua directory di utenti. Questa opzione fornisce ai tuoi utenti maggiore libertà nel gestire il proprio account all'interno della tua applicazione. |
| SAML | Enterprise | Puoi creare un'esperienza SSO (single sign-on) per i tuoi utenti. |
| Social | Gli utenti possono accedere alla tua applicazione utilizzando le loro credenziali Facebook. | |
| Google+ | Social | Gli utenti possono accedere alla tua applicazione utilizzando le loro credenziali Google. |
| Personalizzato | Personalizzato | Se nessuna delle opzioni fornite soddisfa le tue necessità specifiche, puoi configurare il tuo flusso di identità per lavorare con App ID. |
Gestione dei provider
Un provider di identità crea e gestisce le informazioni su un'entità come ad esempio un utente, un ID funzionale o un'applicazione. Il provider verifica l'identità dell'entità utilizzando delle credenziali, come ad esempio una password. Successivamente, l'IdP restituisce le informazioni sull'identità a App ID, che autorizza l'utente e gli concede l'accesso alla tua applicazione.
- Passa al tuo dashboard del servizio.
- Nella sezione Identity Providers della navigazione, seleziona la pagina Manage.
- Sulla scheda Identity Providers, imposta i provider che desideri utilizzare su On.
- Facoltativo: decidi se disattivare gli utenti anonimi (Anonymous users) o lasciare il valore predefinito, ossia On. Quando impostato su On, gli attributi utente vengono associati all'utente dal momento in cui iniziano ad interagire con la tua applicazione. Per ulteriori informazioni sul percorso per diventare un utente identificato, consulta Autenticazione progressiva.
App ID fornisce credenziali predefinite per facilitare la configurazione iniziale di Facebook e Google +. Le credenziali possono essere utilizzate solo per 20 volte al giorno per istanza. Poiché sono credenziali IBM, sono pensate per essere utilizzate solo per lo sviluppo. Prima di pubblicare la tua applicazione, aggiorna la configurazione con le tue proprie credenziali.
Aggiunta di URI di reindirizzamento
La tua applicazione reindirizza gli utenti a App ID per l'autenticazione. Dopo il completamento dell'autenticazione, App ID reindirizza gli utenti alla tua applicazione. Affinché App ID possa reindirizzare gli utenti alla vostra applicazione, è necessario registrare l'URI di reindirizzamento. Durante il flusso di accesso, App ID convalida gli URI prima di consentire ai client di partecipare al flusso di lavoro di autorizzazione, e questo aiuta a impedire attacchi di phishing e di concedere perdite di codice. Registrando il tuo URI, stai indicando a App ID che l'URI è attendibile ed è valido per il reindirizzamento dei tuoi utenti.
-
Fai clic su Authentication Settings per visualizzare le tue opzioni di configurazione di token e URI.
-
Nel campo Add web redirect URI, immetti l'URI. Ogni URI deve iniziare con
http://ohttps://e deve includere il percorso completo, compresi eventuali parametri di query, affinché il reindirizzamento abbia successo. Hai bisogno di aiuto con la formattazione del tuo URI? Consulta la seguente tabella per qualche esempio.Esempio di URI di reindirizzamento web Immettere URI di esempio Dominio personalizzato https://mydomain.net/myapp2path/appid_callbackDominio secondario Ingress https://mycluster.us-south.containers.appdomain.cloud/myapp1path/appid_callbackCarattere jolly https://mydomain.net/*
Nota: i caratteri jolly non sono consigliati per l'uso in applicazioni di produzione.Ti consigliamo di utilizzare sempre la crittografia ed evitare HTTP.
-
Fai clic sul simbolo + nella casella Add web redirect URI's.
Assicurati di registrare solo gli URI delle applicazioni che ritieni attendibili.
-
Ripetere i passi da uno a tre fino a che al tuo elenco non vengono aggiunti tutti gli URI possibili.
Configurazione della durata del token
App ID utilizza i token per identificare gli utenti e proteggere le risorse. Puoi modificare la tua configurazione in modo che si adatti alle esigenze delle tue applicazioni configurando il ciclo di vita dei token. La durata del token riinizia ogni volta che un utente accede. Ad esempio, hai impostato la tua durata del token di aggiornamento su 10 giorni. Vengono creati un token di accesso e un token di aggiornamento quando l'utente accede per la prima volta. Se l'utente ritorna alla tua applicazione dopo 3 giorni, non ha bisogno di riaccedere. Ma, se l'utente ha atteso 12 giorni dopo l'accesso iniziale e poi ritorna alla tua applicazione, dovrà riaccedere. Per ulteriori informazioni sui token, consulta Descrizione dei token.
Quando si imposta la scadenza dei token, i valori si applicano a tutti i provider resi disponibili. Se vuoi personalizzare ulteriormente i tuoi token, prova a richiamare l'API per associare delle attestazioni personalizzate in modo che le informazioni sull'utente siano disponibili al runtime. Quando si lavora con l'API, i tempi di personalizzazione sono configurati in modo diverso.
-
Vai alla scheda Manage Authentication > Authentication settings del dashboard del servizio.
-
Nella scheda Sign-in Expiration, attiva il token di aggiornamento impostandolo su Enabled.
-
Per ogni tipo di token, aggiungi un valore per ognuno di essi come descritto nella seguente tabella.
Tipi di token e opzioni di personalizzazione Tipo di token Descrizione Valore predefinito Opzioni Accesso Per quanto tempo sono validi i token di accesso. Più piccolo è il valore e maggiore è la protezione che hai in caso di furto del token. 60 minuti Qualsiasi valore compreso nell'intervallo 5 - 1440 Aggiorna Per quanto tempo sono validi i token di aggiornamento. Più piccolo è il numero, maggiore è la frequenza in cui un utente deve accedere. 30 giorni Qualsiasi valore compreso nell'intervallo 1 - 90 Anonimo Per quanto tempo sono validi i token anonimi. I token anonimi vengono assegnati agli utenti nel momento in cui iniziano a interagire con la vostra app. Quando un utente accede, le informazioni nel token anonimo vengono poi trasferite al token associato all'utente. 30 giorni Qualsiasi valore compreso nell'intervallo 1 - 90 I token di identità vengono configurati automaticamente in modo da corrispondere alla durata che imposti per i token di accesso. I valori non possono essere diversi.
-
Fare clic su Salva.