Nel 2021 la Direzione Generale per la Digitalizzazione del Ministero delle Infrastrutture e dei Trasporti ha deciso di aggiornare la propria infrastruttura di accesso ai servizi informatici integrandola con i sistemi di autenticazione forte e basati sull’Identità Digitale al fine di migliorare ulteriormente il livello tecnico di sicurezza e fugare ogni possibile rischio di attacchi o negligenze derivante, ad esempio, dalla presenza di componenti ormai obsolete. Con il supporto di Tirasa s.r.l., azienda da tempo affermata nella comunità Open Source e specializzata nell’ambito dell'Identity & Access Management (IAM), si è avviato così un processo di aggiornamento che è poi sfociato in una soluzione più ampia di gestione delle identità e degli accessi.
La soluzione
La prima richiesta di MIT per Tirasa è stata, appunto, quella di aggiornare Apereo CAS all’ultima versione disponibile per garantire una maggiore affidabilità ed un elevato livello di sicurezza della propria infrastruttura di autenticazione. Successivamente, grazie all’esperienza di Tirasa in ambito IAM e alle sue capacità di cogliere le necessità dei propri clienti, il MIT ha deciso di estendere la sua infrastruttura introducendo un sistema di gestione delle identità digitali basato su Apache Syncope, l’Identity Manager Open Source concepito da Tirasa e donato all’Apache Software Foundation nel 2012.
Tale sistema rappresenta una soluzione centralizzata per la gestione dei permessi e per il controllo degli accessi ed è integrata con diversi applicativi ai quali garantisce accesso in Single Sign-On (SSO), protezione da richieste non riconosciute/autorizzate e gestione centralizzata del ciclo di vita delle sessioni e delle autorizzazioni.
La soluzione realizzata consente agli utenti di autenticarsi mediante l’utilizzo di credenziali classiche verificate sulla risorsa Active Directory (utenti interni), oppure tramite credenziali SPID/CIE/CNS/eIDAS, verificate delegando l’autenticazione ad un gateway per l’autenticazione tramite Identità Digitale, esterno alla soluzione, oppure mediante credenziali verificate in Multi-Factor Authentication (MFA) tramite integrazione con Microsoft Azure Active Directory.
In particolare, l’uso integrato di un gateway per l’autenticazione tramite Identità Digitale con le politiche di conferimento delle autorizzazioni e di accesso alle applicazioni implementabili tramite Apereo Case e Apache Syncope consente di gestire casi in cui l’accesso a specifiche applicazioni va garantito a personale non in servizio perché in posizione di comando, di distacco o in pensione.
L’accesso alle applicazioni integrate avviene in SSO, nel rispetto delle autorizzazioni, definite a livello centrale, secondo una politica di Group-Based Access Control (GBAC) e/o Attribute-Based Access Control (ABAC). In pratica l’assegnamento a determinati gruppi e/o il valore di determinati attributi, propri dell’utente o relativi ad un assegnamento di gruppo, possono implicare l’accesso, o meno, a determinati servizi applicativi.
Benefici rilevati
L’infrastruttura di autenticazione basata su Apache Syncope consente una gestione dinamica ed un monitoraggio continuo dei permessi di accesso ai servizi applicativi offerti dal Ministero.
La possibilità di utilizzare una console di amministrazione centralizzata e user-friendly porta un enorme beneficio per gli amministratori del sistema i quali, delegati al monitoraggio e alla configurazione del sistema nel suo complesso, possono contare su un aiuto valido e affidabile per la rapida implementazioni di logiche di business complesse, atte a garantire maggiore sicurezza e controlli capillari.
Grazie alla soluzione realizzata, ad oggi MIT può vantare una piattaforma IAM completa e integrata, facile da gestire e da monitorare, assolutamente robusta e sicura e totalmente in linea con le esigenze specifiche del Ministero.
Il Ministero è pienamente soddisfatto della nuova infrastruttura di autenticazione e ne riconosce tutte le potenzialità legate alla tecnologia Open Source. È, altresì, consapevole che l’esperienza e il supporto di Tirasa hanno permesso di costruire uno strumento dotato di grande flessibilità e semplicità di integrazione.
Il Ministero delle Infrastrutture e dei Trasporti (MIT) è l’organo italiano competente che programma e gestisce le infrastrutture, i sistemi a rete e i sistemi informativi nazionali, che si occupa delle opere pubbliche e di tutti quei progetti volti a migliorare la qualità della vita delle persone e a superare i divari territoriali, e che affronta la sfida della mobilità sostenibile nell’ambito della gestione dell’intero sistema dei trasporti (stradale, ferroviario, aereo e marittimo). Inoltre, grazie alla collaborazione con il Corpo delle Capitanerie di Porto-Guardia Costiera, esso monitora il traffico marittimo e regola i principali meccanismi di sicurezza in mare.
Tra le altre cose, il MIT mette a disposizione numerosi servizi on-line ai quali possono accedere diversi utenti, sia interni che esterni al Ministero. Pertanto, il MIT è dotato di una propria infrastruttura di autenticazione per controllare l’accesso alle risorse e per gestire gli utenti in sicurezza. Tale infrastruttura è basata su Apereo CAS e, pertanto, può vantare tutti i benefici di un prodotto Open Source, dall’apertura e adattabilità fino alla garanzia della portabilità dei dati.
Con la soluzione proposta, l'ASL CN1 ha ottenuto un sistema di autenticazione e gestione delle identità scalabile, robusto e sicuro che soddisfa le esigenze di migliaia di utenti.
La selezione dei prodotti Open Source ha premiato Apache Syncope e Tirasa, che ha supportato il personale dell'Esercito nella costruzione del miglior sistema IdM possibile in risposta alle esigenze specifiche.
Consapevoli di quanto sia fondamentale gestire identità e permessi utenti direttamente nella nostra infrastruttura, abbiamo iniziato un lungo processo di ridefinizione del nostro approccio, basandolo su Cloud Computing e le migliori componenti software, con l'aiuto di Tirasa per quanto riguarda Apache Syncope. (Team Lead di Gordon Food Service)
A valle di una PoC realizzata da Tirasa e basata su Apereo CAS e Apache Syncope, l’Istituto ha deciso di procedere su questa strada ingaggiando Tirasa stessa per la realizzazione dell’intera infrastruttura.
Il provisioning è coinvolto nella gestione di dati interni ed esterni attraverso specifici connettori per utenti, gruppi e attributi. Questi componenti spesso hanno la necessità di essere fatti su misura per incontrare i requisiti di una specifica distribuzione. Il supporto enterprise di Tirasa ci ha dato la gestibilità, la scalabilità e la flessibilità di connettere e proteggere milioni di consumatori e di clienti enterprise
Tirasa ha costruito per Nivo1 una piattaforma IAM completa e integrata, basata su strumenti Open Source come Apache Syncope e Apereo CAS, garantendo così il pieno controllo, cliente per cliente, sia della gestione del ciclo di vita delle utenze sia dei vari aspetti di autenticazione ed autorizzazione. Tale combinazione di strumenti fornisce a Nivo1 un solido vantaggio competitivo.
Attualmente l'intera infrastruttura, basata su Apache Syncope, gestisce circa 5.000 utenti, sincronizzati periodicamente con l'anagrafica centrale.
Scegliamo Apache Syncope per la gestione delle utenze e degli account all'interno della nostra piattaforma di autorizzazione, sopratutto a causa della grande flessibilità e semplicità di integrazione offerte dal prodotto. Ulteriori punti a favore sono stati la profonda conoscenza e l'ottimo supporto forniti da Tirasa
Tirasa ha fornito un supporto tempestivo, sempre seguito da verifiche successive allo scopo di assicurarsi che tutti i problemi fossero stati risolti in maniera soddisfacente.
Stichting Bibliotheek.nl è molto soddisfatta di Apache Syncope come prodotto ed intende estendere i propri servizi in questo ambito grazie ad esso.
SURFnet sta pianificando l'utilizzo di Syncope all’interno del proprio software di gestione delle identità e collaborazione.
SWM è molto soddifisfatta sia del supporto della community sia di quello commerciale offerto da Tirasa.
Negli ultimi anni la nostra conoscenza di Apache Syncope è cresciuta considerevolmente, soprattutto grazie al supporto vitale fornito da Tirasa. Abbiamo ricevuto infatti aiuti sotto diverse forme, come esempi di codice da utilizzare come modello per l'implementazione o soluzioni a problemi di configurazione ed altri errori che abbiamo riscontrato.
L'accesso al sistema è possibile tramite SPID, grazie all'estensione funzionale fornita da Tirasa.
Attualmente U.Porto è l'università più internazionale del Portogallo, grazie alla cooperazione attiva con centinaia di istituzioni di formazione superiore in tutto il mondo. L'ambizione è quella di diventare parte delle 100 migliori università al mondo entro il 2020.
Il servizio di gestione delle identità UShareSoft è basato su Apache Syncope, espressamente scelto per la completa interfaccia RESTful.
Gestire la complessità dei flussi di identità tra la base a terra e le varie navi è un task complesso ed estremamente delicato: per questo motivo abbiamo scelto l'Open Source per gestire tutto. Potersi fidare di Tirasa per la costruzione del nostro sistema di Identity and Access Management è stata una piacevole novità.