En el mundo de la identidad, solemos hablar del estándar de oro en control de acceso como aquel que está protegido por hardware, resistente al phishing y, al mismo tiempo, transparente para el usuario final. Pero históricamente, lograr ese nivel de seguridad en el escritorio, específicamente en macOS, significaba lidiar con implementaciones complejas de certificados o conformarse con soluciones aceptables, como la sincronización de contraseñas.
En Okta, creemos que la seguridad de alto nivel no debe ir en detrimento de la experiencia del usuario. Por eso, Okta Device Access ahora admite claves respaldadas por Secure Enclave a través de Platform Single Sign-on (Platform SSO) para macOS. Esta configuración traslada la autenticación de la sincronización de contraseñas a la identidad vinculada al hardware.
Al anclar la autenticación directamente al hardware seguro y resistente a manipulaciones integrado en los Mac modernos, los equipos de TI pueden verificar que los dispositivos son exactamente lo que dicen ser, mientras que los usuarios experimentan una autenticación sin fricciones.
¿Cómo supera Platform SSO la sincronización de contraseñas?
Una de las mayores ideas erróneas sobre Platform SSO es que se trata simplemente de otra forma de sincronizar su contraseña de Okta con su cuenta local de Mac. Si bien Okta admite la sincronización de contraseñas de escritorio, configurar el método de autenticación SSO de la plataforma para que utilice una clave respaldada por Secure Enclave modifica la arquitectura de seguridad subyacente.
En este modo, no se requiere la sincronización de contraseñas. En cambio, Okta aprovecha la extensión Platform SSO para crear una clave criptográfica única vinculada al hardware. Como parte del proceso de inscripción en la plataforma SSO, el usuario también se inscribe automáticamente en Okta FastPass, y esta nueva clave vinculada al hardware se asocia directamente con la inscripción del usuario en FastPass.
Esta clave, protegida por Secure Enclave, estará disponible tras iniciar sesión o desbloquear correctamente un Mac. Cuando un usuario intenta iniciar sesión en una aplicación protegida por Okta, puede acceder a ella mediante FastPass para una autenticación sin contraseña y resistente al phishing.
Eliminación de la fricción en la autenticación con sesiones protegidas por hardware.
Para los administradores de Okta, el aspecto más potente de esta función es cómo interactúa con sus políticas de autenticación.
Antes de esta función, si una política requería la autenticación FastPass con verificación de usuario (p. ej., datos biométricos o un PIN) para acceder a recursos corporativos confidenciales, un usuario que ya hubiera iniciado sesión en su Mac vería una solicitud adicional de Okta Verify o una verificación biométrica.
La clave respaldada por Secure Enclave está intrínsecamente vinculada al SSO vinculado al dispositivo de Okta, que inicia una sesión SSO protegida por hardware para un acceso sin interrupciones a sus aplicaciones posteriores al inicio de sesión en el dispositivo. Esto significa que, al aprovechar el inicio de sesión único (SSO) de la plataforma con una clave respaldada por un enclave seguro, se preverificaría la sesión a nivel de hardware. Y el resultado es:
- Confianza desde el inicio de sesión del dispositivo: Cuando el usuario inicia sesión en su dispositivo macOS, la sesión SSO resultante está inherentemente ligada al hardware desde el principio.
- Se cumplen las políticas de la aplicación: Dado que esta sesión está vinculada criptográficamente a la inscripción de FastPass del usuario y verificada mediante el inicio de sesión inicial del usuario (a menudo mediante Touch ID), Okta reconoce que cumple con cualquier política que requiera FastPass con verificación del usuario.
- Menor fricción al iniciar sesión: el usuario comienza a trabajar sin indicaciones adicionales, simplemente un acceso fluido y resistente al phishing a sus aplicaciones.
Ventajas de seguridad de la identidad vinculada al hardware
Al abandonar las contraseñas y adoptar métodos de autenticación basados en hardware, cerramos la puerta a los vectores de ataque más comunes:
- Ataques de phishing: Dado que la autenticación está vinculada a una clave privada en el Secure Enclave, no hay ninguna contraseña que un usuario pueda introducir por error en una página web de phishing.
- Reproducción de sesión: Incluso si un atacante robara un token de sesión, sería inútil sin la clave de hardware física a la que está vinculado.
Gracias a esta compatibilidad ampliada con el inicio de sesión único (SSO) de la plataforma, Okta Device Access convierte el propio Mac en un autenticador de alta seguridad. Traslada la confianza al silicio, al tiempo que garantiza que la forma correcta de iniciar sesión sea también la más rápida.
¿Desea obtener más información? Consulta la documentación más reciente de Okta Device Access para saber cómo habilitar el inicio de sesión único (SSO) de la plataforma en tu entorno.
Cualquier mención de productos, funciones, funcionalidades o certificaciones futuras en este blog es únicamente con fines informativos. Estas menciones no son compromisos de entrega y no deben considerarse como base para tomar decisiones de compra.