Skip to navigation

Metodi di accesso

I modi per entrare in Userbot, quanto dura una sessione e cosa non è ancora supportato

View as Markdown

Da qui si decide come le persone entrano in Userbot. È la prima domanda che pone chi si occupa di sicurezza informatica in azienda, e la risposta va data prima del lancio, non dopo.

Sono cinque metodi. Ogni persona può averne più di uno collegato allo stesso account, e li gestisce da sé: Google, Microsoft e passkey nella propria Sicurezza dell’account, la password in Profilo › Password.

Dopo l’indirizzo email la schermata è uguale per tutti: Userbot non rivela quali metodi ha un account, così chi prova a indovinare gli indirizzi non impara niente.

Il secondo passaggio dell'accesso: il campo della password, il pulsante Accedi e sotto i collegamenti per la passkey e per il link via email

I metodi

MetodoCome funzionaCosa sapere
PasskeyFace ID, Touch ID o il PIN del dispositivoIl più solido e il più rapido. La chiave privata resta sul dispositivo. Ogni tentativo ha 5 minuti di tempo e vale una volta sola
GoogleAccesso con l’account Google aziendaleVa abilitato sull’installazione
MicrosoftAccesso con l’account Microsoft aziendaleVa abilitato sull’installazione
Link via emailUserbot manda un collegamento che apre la sessioneIl collegamento vale 24 ore e una volta sola. Nessuna password da ricordare
PasswordEmail e passwordDa 12 a 128 caratteri, con almeno una minuscola, una maiuscola, un numero e un carattere speciale, e non fra le password più comuni. Nessuna scadenza

Il consiglio operativo è uno: fai adottare le passkey al gruppo pilota e tieni il link via email come riserva. La password è il metodo che vale la pena non promuovere, perché è l’unico che si può rubare a distanza.

I metodi non si configurano per area di lavoro. Quali provider sono attivi è una scelta dell’installazione di Userbot, uguale per tutte le aree di lavoro che ospita. Non esiste un pannello da cui un’azienda può spegnere la password o imporre solo Microsoft ai propri membri.

Quanto dura una sessione

FattoValore
Durata di una sessione30 giorni
Tipo di scadenzaAssoluta: si conta dal momento dell’accesso e non si allunga con l’uso
Timeout per inattivitàNon esiste
Chiudere tutte le sessioni in un colpoNon esiste come comando
Chiudere una singola sessioneSì, dalla Sicurezza dell’account
Cambiare la passwordChiude tutte le altre sessioni, tiene aperta quella da cui la stai cambiando

30 giorni fissi vogliono dire che chi entra oggi rientrerà comunque fra un mese, per quanto usi Userbot ogni giorno. E vogliono dire che una sessione aperta su un dispositivo dimenticato resta valida fino alla sua scadenza naturale, a meno che qualcuno non la chiuda.

Da qui discendono due abitudini che vale la pena imporre alle procedure di uscita: quando una persona lascia l’azienda, rimuoverla dai membri, e quando un dispositivo si perde, chiudere quella sessione e rimuovere la passkey registrata sopra.

Cosa non è supportato oggi

Vale la pena dirlo apertamente, perché sono le voci che compaiono in ogni questionario di sicurezza.

Non c’èCosa fare intanto
SAMLL’accesso federato passa da Google o Microsoft, non da un profilo SAML vostro
SCIMLe persone si invitano e si rimuovono a mano da Membri; i gruppi si compilano a mano
OIDC configurabile dal clienteNon è possibile puntare Userbot al vostro provider di identità
Verifica in due passaggiLe passkey coprono lo stesso rischio con un fattore già forte. Fai adottare quelle
Criteri di password configurabiliLe regole di complessità sono fisse e uguali per tutti; scadenza e divieto di riuso non esistono. Se avete un criterio aziendale più stretto, applicatelo con le passkey invece che con la password

Se il vostro criterio richiede l’accesso federato con il vostro provider di identità, oggi la strada è collegare gli account aziendali Google o Microsoft.

Troppi tentativi

Userbot limita i tentativi di accesso. Con i valori predefiniti, dopo 5 tentativi con la password in 15 minuti sullo stesso indirizzo (contano anche quelli riusciti) la pagina risponde «Troppi tentativi. Riprova tra poco.». Per il link via email il limite è 3 richieste all’ora per indirizzo: oltre, la pagina dice comunque di controllare la posta, ma l’email non parte. Limiti simili valgono per indirizzo IP e per la registrazione.

Dopo l’attesa si riprova normalmente. I tentativi fermati da questo limite non arrivano al registro di audit, perché vengono bloccati prima dell’accesso.

Cosa resta tracciato

Nel Registro di audit finiscono l’accesso effettuato con l’indicazione del metodo (anche link via email e passkey), il tentativo fallito per password errata, la disconnessione, il collegamento di un account esterno, l’impostazione o il cambio della password e le passkey aggiunte o rimosse. Sugli eventi di accesso viene registrato anche l’indirizzo IP.

È l’unico punto da cui accorgersi di una sequenza di tentativi falliti su un account: qualche riga sparsa è normale, una serie fitta merita una telefonata a quella persona e la richiesta di aggiungere una passkey. Si guarda filtrando il registro per Attore.

I filtri del registro con una persona selezionata nel campo Attore: da lì si leggono di seguito i suoi accessi riusciti e quelli falliti

Domande frequenti

No. Non esiste un interruttore che imponga un metodo o ne disattivi un altro per l’area di lavoro. L’adozione si ottiene chiedendola nella riunione di lancio e verificandola persona per persona.

No. Chi entra con Google o Microsoft e non ha una password trova bloccato il pulsante per scollegare l’ultimo account esterno: deve prima aggiungere una password o collegare l’altro provider. La passkey non basta a sbloccarlo. Il link via email, comunque, resta sempre disponibile come via d’ingresso.

Da tutti i dispositivi tranne quello da cui la stai cambiando. È anche il modo più rapido per chiudere una sessione che non riconosci.

No, va richiesto di nuovo, e ne parte uno nuovo valido 24 ore. Chiederne un altro non disattiva quelli già inviati: smettono di funzionare tutti appena uno viene usato per entrare.