Metodi di accesso
I modi per entrare in Userbot, quanto dura una sessione e cosa non è ancora supportato
Da qui si decide come le persone entrano in Userbot. È la prima domanda che pone chi si occupa di sicurezza informatica in azienda, e la risposta va data prima del lancio, non dopo.
Sono cinque metodi. Ogni persona può averne più di uno collegato allo stesso account, e li gestisce da sé: Google, Microsoft e passkey nella propria Sicurezza dell’account, la password in Profilo › Password.
Dopo l’indirizzo email la schermata è uguale per tutti: Userbot non rivela quali metodi ha un account, così chi prova a indovinare gli indirizzi non impara niente.
I metodi
Il consiglio operativo è uno: fai adottare le passkey al gruppo pilota e tieni il link via email come riserva. La password è il metodo che vale la pena non promuovere, perché è l’unico che si può rubare a distanza.
I metodi non si configurano per area di lavoro. Quali provider sono attivi è una scelta dell’installazione di Userbot, uguale per tutte le aree di lavoro che ospita. Non esiste un pannello da cui un’azienda può spegnere la password o imporre solo Microsoft ai propri membri.
Quanto dura una sessione
30 giorni fissi vogliono dire che chi entra oggi rientrerà comunque fra un mese, per quanto usi Userbot ogni giorno. E vogliono dire che una sessione aperta su un dispositivo dimenticato resta valida fino alla sua scadenza naturale, a meno che qualcuno non la chiuda.
Da qui discendono due abitudini che vale la pena imporre alle procedure di uscita: quando una persona lascia l’azienda, rimuoverla dai membri, e quando un dispositivo si perde, chiudere quella sessione e rimuovere la passkey registrata sopra.
Cosa non è supportato oggi
Vale la pena dirlo apertamente, perché sono le voci che compaiono in ogni questionario di sicurezza.
Se il vostro criterio richiede l’accesso federato con il vostro provider di identità, oggi la strada è collegare gli account aziendali Google o Microsoft.
Troppi tentativi
Userbot limita i tentativi di accesso. Con i valori predefiniti, dopo 5 tentativi con la password in 15 minuti sullo stesso indirizzo (contano anche quelli riusciti) la pagina risponde «Troppi tentativi. Riprova tra poco.». Per il link via email il limite è 3 richieste all’ora per indirizzo: oltre, la pagina dice comunque di controllare la posta, ma l’email non parte. Limiti simili valgono per indirizzo IP e per la registrazione.
Dopo l’attesa si riprova normalmente. I tentativi fermati da questo limite non arrivano al registro di audit, perché vengono bloccati prima dell’accesso.
Cosa resta tracciato
Nel Registro di audit finiscono l’accesso effettuato con l’indicazione del metodo (anche link via email e passkey), il tentativo fallito per password errata, la disconnessione, il collegamento di un account esterno, l’impostazione o il cambio della password e le passkey aggiunte o rimosse. Sugli eventi di accesso viene registrato anche l’indirizzo IP.
È l’unico punto da cui accorgersi di una sequenza di tentativi falliti su un account: qualche riga sparsa è normale, una serie fitta merita una telefonata a quella persona e la richiesta di aggiungere una passkey. Si guarda filtrando il registro per Attore.
Domande frequenti
Posso obbligare tutti a usare le passkey?
No. Non esiste un interruttore che imponga un metodo o ne disattivi un altro per l’area di lavoro. L’adozione si ottiene chiedendola nella riunione di lancio e verificandola persona per persona.
Una persona può restare senza modi di entrare?
No. Chi entra con Google o Microsoft e non ha una password trova bloccato il pulsante per scollegare l’ultimo account esterno: deve prima aggiungere una password o collegare l’altro provider. La passkey non basta a sbloccarlo. Il link via email, comunque, resta sempre disponibile come via d’ingresso.
Se cambio password vengo disconnesso ovunque?
Da tutti i dispositivi tranne quello da cui la stai cambiando. È anche il modo più rapido per chiudere una sessione che non riconosci.
Il collegamento via email scaduto si può riusare?
No, va richiesto di nuovo, e ne parte uno nuovo valido 24 ore. Chiederne un altro non disattiva quelli già inviati: smettono di funzionare tutti appena uno viene usato per entrare.

