Quando un collaboratore esce, i suoi accessi devono uscire con lui
Utenti ancora attivi dopo l’uscita di un collaboratore: come il Single Sign-On tiene allineati gli accessi alle piattaforme aziendali
Un collaboratore lascia l’azienda. Le Risorse Umane aggiornano i propri sistemi, l’IT disattiva l’account di posta, le credenziali fisiche vengono restituite. Tutto in ordine, o almeno così sembra.
Qualche settimana dopo, qualcuno si accorge che quella persona risulta ancora attiva su un’applicazione usata solo da alcuni uffici: magari quella dell’HSE, degli acquisti o della ricerca e sviluppo.
Perché succede, e perché conta
È una situazione che molte organizzazioni riconoscono, e di solito nessuno ha sbagliato. Il motivo è organizzativo: i processi di uscita coprono bene i sistemi centrali, ma alcune applicazioni restano fuori dalla gestione centralizzata delle credenziali. Ognuna ha i suoi utenti e le sue password, e per disattivarle serve un passaggio in più, che qualcuno deve ricordarsi di fare.
In pratica, cosa comporta? Se l’applicazione è raggiungibile via Internet, un accesso non revocato resta utilizzabile anche dopo la fine del rapporto di lavoro, da casa o da qualunque altro luogo. E un accesso che nessuno gestisce è anche un accesso che nessuno tiene sotto controllo: le informazioni aziendali restano alla portata di chi non ne ha più titolo.
Il Single Sign-On: un solo badge per tutte le porte
Pensa al badge aziendale: apre il portone, l’ufficio, magari l’archivio. Quando una persona se ne va, si disattiva il badge e tutte quelle porte si chiudono insieme. Con le chiavi, invece, bisognerebbe recuperarle proprio tutte: basta dimenticarne anche solo una perché quella porta resti accessibile.
Il Single Sign-On (SSO) funziona in modo simile, ma per le applicazioni: l’utente entra con le stesse credenziali aziendali che già usa per la posta e per i file condivisi, invece di avere un account e una password per ogni piattaforma.
SDS-FullService supporta il SSO. Questo significa che non servono credenziali separate per usarlo e che, di norma, non ne vengono rilasciate: l’ingresso passa dall’identità aziendale. La conseguenza è semplice: quando l’IT disattiva l’account aziendale di chi esce, l’accesso a SDS-FullService si chiude insieme a lui. Non c’è un secondo account da ricordarsi di spegnere.
Una precisazione importante: il SSO non apre le porte a tutti. Avere un account aziendale non dà automaticamente accesso a SDS-FullService. L’abilitazione resta una scelta, presa in base al ruolo e alle attività di ciascuno. In breve: il SSO verifica chi entra e chiude l’accesso a chi esce. Chi può entrare, lo decide l’azienda.
Un dubbio legittimo: le password vengono condivise?
Succede spesso di chiederselo, quando si collega una piattaforma esterna al sistema aziendale. La risposta è no: le credenziali aziendali non vengono condivise.
Quando una persona accede, è il sistema di identità aziendale a verificare chi è. Alla piattaforma consegna solo un “via libera” temporaneo, che conferma l’identità di chi sta entrando. La password, invece, non arriva mai alla piattaforma: resta nel sistema di identità aziendale.
Cosa serve per attivarlo
Per chi gestisce SDS-FullService in azienda, attivare il SSO non richiede alcun intervento. La configurazione coinvolge unicamente il team IT dell’azienda e il customer support di SDS-FullService: di solito bastano poche ore di lavoro.
Per il team IT: serve un sistema centralizzato di gestione delle identità (Identity Provider) compatibile con il protocollo SAML 2.0, come Microsoft Entra ID, Google Workspace o Okta. È l’unica verifica da fare prima di decidere se procedere.
Una verifica che vale la pena fare
Se vuoi capire se la tua infrastruttura è già pronta a collegare SDS-FullService al Single Sign-On aziendale, il nostro team può fare una verifica preliminare insieme al tuo team IT.
