Soluzione 1: Microsoft Entra ID con Cirrus Bridge

La soluzione 1 usa Microsoft Entra ID come provider di identità primario (IdP) per tutte le applicazioni. Un servizio gestito fornisce la federazione multilaterale. In questo esempio, Cirrus Bridge è il servizio gestito per l'integrazione delle app federate multilaterali e del servizio di autenticazione centrale.

Diagramma che mostra l'integrazione di Microsoft Entra con vari ambienti applicativi usando Cirrus per fornire un bridge CAS e un bridge SAML (Security Assertion Markup Language).

Se si usa anche un'istanza di Active Directory locale, è possibile configurare Active Directory con identità ibride. L'implementazione di una soluzione di utilizzo di Microsoft Entra ID con Cirrus Bridge offre:

  • Ponte SAML (Security Assertion Markup Language): Configurare la federazione multilaterale e la partecipazione a InCommon ed eduGAIN. È anche possibile usare il bridge SAML per configurare i criteri di accesso condizionale di Microsoft Entra, l'assegnazione di app, la governance e altre funzionalità per ogni app federativa multilaterale.

  • Bridge CAS: Fornire la traduzione del protocollo per supportare le app CAS locali per l'autenticazione con Microsoft Entra ID. È possibile usare il bridge CAS per configurare i criteri di accesso condizionale di Microsoft Entra, l'assegnazione di app e la governance per tutte le app CAS nel suo complesso.

Quando si implementa Microsoft Entra ID con Cirrus Bridge, è possibile sfruttare altre funzionalità in Microsoft Entra ID:

  • Supporto del provider di attestazioni personalizzato: Con il provider di attestazioni personalizzate di Microsoft Entra, è possibile usare un archivio attributi esterno (ad esempio una directory LDAP esterna) per aggiungere attestazioni in token per singole app. Il provider di attestazioni personalizzate usa un'estensione personalizzata che chiama un'API REST esterna per recuperare le attestazioni da sistemi esterni.

  • Attributi di sicurezza personalizzati: È possibile aggiungere attributi personalizzati agli oggetti nella directory e controllare chi può leggerli. Gli attributi di sicurezza personalizzati consentono di archiviare più attributi direttamente in Microsoft Entra ID.

Vantaggi

Ecco alcuni dei vantaggi dell'implementazione di Microsoft Entra ID con Cirrus Bridge:

  • Autenticazione cloud facile per tutte le app

    • Tutte le app eseguono l'autenticazione tramite Microsoft Entra ID.

    • L'eliminazione di tutti i componenti di identità locali in un servizio gestito può potenzialmente ridurre i costi operativi e amministrativi, ridurre i rischi per la sicurezza e liberare risorse per altre attività.

  • Configurazione, distribuzione e modello di supporto semplificati

    • Cirrus Bridge è registrato nella raccolta di app Microsoft Entra.

    • È possibile trarre vantaggio da un processo stabilito per la configurazione e l'impostazione della soluzione bridge.

    • Cirrus Identity offre supporto continuo.

  • Supporto dell'accesso condizionale per le app federate multilaterali

    • L'implementazione dei controlli di accesso condizionale consente di rispettare i requisiti NIH e REFEDS.

    • Questa soluzione è l'unica architettura che consente di configurare l'accesso condizionale Microsoft Entra granulare sia per le app federative multilaterali sia per le app CAS.

  • Uso di altre soluzioni correlate a Microsoft Entra per tutte le app

    • È possibile usare Intune e Microsoft Entra join per la gestione dei dispositivi.

    • Microsoft Entra join consente di usare Windows Autopilot, l'autenticazione a più fattori Microsoft Entra e le funzionalità senza password. Microsoft Entra join supporta il raggiungimento di un comportamento Zero Trust.

      Annotazioni

      Il passaggio all'autenticazione a più fattori Di Microsoft Entra può aiutare a risparmiare costi significativi rispetto ad altre soluzioni disponibili.

Considerazioni e compromessi

Ecco alcuni dei compromessi dell'uso di questa soluzione:

  • Possibilità limitata di personalizzare l'esperienza di autenticazione: Questo scenario offre una soluzione gestita. Potrebbe non offrire flessibilità o granularità per creare una soluzione personalizzata usando i prodotti del provider federativo.

  • Integrazione di MFA di terze parti limitata: Il numero di integrazioni disponibili per le soluzioni di autenticazione a più fattori di terze parti potrebbe essere limitato.

  • Sforzo di integrazione monouso richiesto: Per semplificare l'integrazione, è necessario eseguire una migrazione una tantum di tutte le app per studenti e docenti a Microsoft Entra ID. È anche necessario configurare Cirrus Bridge.

  • Sottoscrizione necessaria per Cirrus Bridge: La tariffa di sottoscrizione per Cirrus Bridge si basa sull'utilizzo annuale previsto dell'autenticazione del bridge.

Risorse per la migrazione

Le risorse seguenti consentono di eseguire la migrazione a questa architettura della soluzione.

Risorsa di migrazione Descrizione
Risorse per la migrazione di applicazioni a Microsoft Entra ID Elenco di risorse che consentono di eseguire la migrazione dell'accesso e dell'autenticazione delle applicazioni a Microsoft Entra ID
Provider di attestazioni personalizzate di Microsoft Entra Panoramica del provider di attestazioni personalizzate di Microsoft Entra
Attributi di sicurezza personalizzati Passaggi per la gestione dell'accesso agli attributi di sicurezza personalizzati
Integrazione del Single Sign-On (SSO) di Microsoft Entra con Cirrus Bridge Esercitazione per integrare Cirrus Bridge con Microsoft Entra ID
Panoramica di Cirrus Bridge Documentazione di Cirrus Identity per la configurazione di Cirrus Bridge con Microsoft Entra ID
Considerazioni sulla distribuzione dell'autenticazione multifattoriale di Microsoft Entra Linee guida per la configurazione dell'autenticazione a più fattori Di Microsoft Entra

Passaggi successivi

Vedere questi articoli correlati sulla federazione multilaterale:

Introduzione alla federazione multilaterale

Progettazione di base di federazione multilaterale

Soluzione federativa multilaterale 2: Microsoft Entra ID con Shibboleth come proxy SAML

Soluzione federativa multilaterale 3: Microsoft Entra ID con AD FS e Shibboleth

Albero decisionale multilaterale della federazione