SSO Kerberos mobile per Active Directory on-premises senza broker cloud

I dispositivi mobili possono autenticarsi ad Active Directory on-premises senza un identity provider cloud nel percorso di autenticazione. Hypergate Authenticator funziona su Android Enterprise e iOS, ottiene i ticket Kerberos direttamente dal Key Distribution Center on-premises e fornisce il single sign-on ai servizi autenticati tramite Kerberos, senza Entra ID, Okta o altri broker esterni.

Perché alcune organizzazioni non possono usare broker SSO cloud

Requisiti di sovranità e di classificazione impediscono spesso l’uso di un identity provider cloud. Difesa, pubblica amministrazione e infrastrutture critiche devono in genere mantenere i metadati di autenticazione entro confini nazionali o accreditati. Inserire un broker SSO cloud nel percorso di autenticazione può non essere consentito dal regime di conformità applicabile, a prescindere da dove sia ospitato il provider cloud.

Anche i vincoli operativi possono escludere i broker cloud. Le reti air-gapped, i siti privi di connettività internet permanente e gli ambienti in cui un identity provider cloud non può costituire un single point of failure richiedono un modello di autenticazione indipendente dai servizi esterni. In questi contesti i dispositivi mobili devono autenticarsi direttamente sull’infrastruttura on-premises.

Come funziona il Kerberos SSO mobile diretto on-premises

Hypergate Authenticator stabilisce una sessione Kerberos direttamente tra il dispositivo mobile e il Key Distribution Center on-premises. Nessun identity provider cloud è presente nel percorso di autenticazione. Il flusso è lo stesso di una workstation Windows unita al dominio che richiede un ticket Kerberos, applicato a un dispositivo mobile gestito.

  1. Il dispositivo mobile riceve un certificato client dall’EMM, oppure l’utente inserisce le proprie credenziali Active Directory

  2. Hypergate Authenticator contatta il Key Distribution Center on-premises e ottiene un Ticket Granting Ticket.

  3. Quando l’utente apre un sito intranet o un’applicazione che richiede Kerberos, Hypergate fornisce il service ticket tramite SPNEGO.

  4. Il servizio on-premises autentica l’utente. Nessun broker cloud interviene in alcun passaggio.

I settori in cui questo modello è lo standard

L’autenticazione mobile diretta on-premises è il modello standard nei settori in cui la sovranità dei dati, la conformità normativa o i vincoli operativi rendono inadatti gli identity provider cloud. Hypergate è utilizzato da agenzie governative e della difesa, da istituti bancari e assicurativi e da studi legali: organizzazioni che si basano sull’infrastruttura Active Directory esistente e che devono mantenere l’autenticazione entro i propri confini. La stessa architettura che supporta un desktop unito al dominio in questi ambienti si estende ora ai dispositivi mobili.

Cosa serve per implementare questa soluzione

L’autenticazione mobile diretta ad Active Directory on-premises ha un insieme di requisiti ridotto e ben definito:

  • Active Directory on-premises con un Key Distribution Center raggiungibile

  • Una piattaforma di Enterprise Mobility Management come Microsoft Intune, Workspace ONE o MobileIron. Hypergate è indipendente dall’EMM

  • Un percorso di rete dai dispositivi gestiti al Key Distribution Center, tramite VPN per-app, tunnel EMM o connettività di rete interna

  • Hypergate Authenticator distribuito e configurato tramite managed configuration

Domande frequenti

Posso avere l’SSO mobile verso Active Directory on-premises senza Entra ID?

Sì. Hypergate Authenticator autentica i dispositivi Android Enterprise e iOS gestiti direttamente su Active Directory on-premises tramite il protocollo Kerberos. Non serve Microsoft Entra ID, né Microsoft Application Proxy, né alcun altro identity provider cloud. I dispositivi ottengono i ticket Kerberos dal Key Distribution Center on-premises e li usano per accedere ai servizi interni, esattamente come una workstation Windows unita al dominio.

Il Kerberos SSO mobile è possibile in una rete air-gapped?

Sì. Poiché Hypergate Authenticator non dipende da alcun servizio cloud per l’autenticazione, funziona in ambienti completamente air-gapped. I dispositivi mobili hanno bisogno di connettività di rete verso il Key Distribution Center e verso i servizi interni a cui accedono, ma l’autenticazione in sé non richiede alcuna connessione a internet. Per questo Hypergate è adatto ad ambienti classificati, isolati e sovrani.

Quali sono le alternative a Microsoft Entra Application Proxy per il Kerberos SSO mobile on-premises?

Microsoft Entra Application Proxy usa la Kerberos Constrained Delegation per offrire il single sign-on alle applicazioni on-premises, con l’autenticazione instradata attraverso il servizio di identità cloud di Microsoft. Quando questa dipendenza da un broker cloud non è accettabile, Hypergate Authenticator fornisce il Kerberos SSO direttamente sul dispositivo mobile. Il dispositivo diventa a tutti gli effetti un client Active Directory completo ed elimina la necessità di qualsiasi componente cloud nel percorso di autenticazione.

Come funziona Hypergate in un ambiente di difesa o classificato?

Hypergate Authenticator è utilizzato in ambienti della difesa, governativi e in altri contesti regolamentati in cui gli identity provider cloud non possono trovarsi nel percorso di autenticazione. L’autenticazione resta interamente on-premises, all’interno della rete e del perimetro di accreditamento dell’organizzazione. L’applicazione supporta l’autenticazione basata su certificati per gli ambienti che usano PKI e si integra con le piattaforme di Enterprise Mobility Management esistenti per il deployment gestito.