No mundo da identidade, costumamos falar do padrão ouro do controle de acesso como sendo aquele que possui proteção por hardware, resistência a phishing e, ao mesmo tempo, é transparente para o usuário final. Mas, historicamente, alcançar esse nível de segurança em computadores desktop — especificamente para macOS — significava lidar com implantações complexas de certificados ou aceitar soluções consideradas "suficientemente boas", como a sincronização de senhas.

Na Okta, acreditamos que a segurança de alta confiabilidade não deve ser um fator que comprometa a experiência do usuário. É por isso que Okta Device Access agora suporta às chaves protegidas pelo Secure Enclave por meio do Single Sign-on da plataforma (Platform SSO) para macOS. Essa configuração muda a forma como a autenticação é feita, deixando de depender da sincronização de senhas e passando a ser realizada exclusivamente por meio de identidade vinculada ao hardware.

Ao ancorar a autenticação diretamente no hardware seguro e resistente a adulterações integrado aos Macs modernos, as equipes de TI podem verificar se os dispositivos são exatamente o que afirmam ser, enquanto os usuários desfrutam de uma autenticação sem atritos.

Como o Platform SSO vai além da sincronização de senhas? 

Um dos maiores equívocos sobre o Platform SSO é que ele é apenas mais uma maneira de sincronizar sua senha do Okta com sua conta local do Mac. Embora o Okta ofereça suporte à Sincronização de Senhas para Desktop, configurar o método de autenticação SSO da Plataforma para utilizar uma chave protegida por Secure Enclave altera a arquitetura de segurança subjacente.

Nesse modo, não é necessário sincronizar senhas. Em vez disso, a Okta utiliza a extensão Platform SSO para criar uma chave criptográfica exclusiva, vinculada ao hardware. Como parte do processo de inscrição no SSO da plataforma, o usuário também é inscrito automaticamente no Okta FastPass, e essa nova chave vinculada ao hardware é diretamente associada à inscrição do usuário no FastPass.

Screenshot of a macOS desktop showing the User Account settings window configured for Platform SSO via Secure Enclave.

Esta chave, protegida pelo Secure Enclave, fica disponível após um login ou desbloqueio bem-sucedido do Mac. Quando um usuário tenta fazer login em um aplicativo protegido pelo Okta, ele pode acessá-lo via FastPass para autenticação sem senha e resistente a phishing.

Eliminando a fricção na autenticação com sessões protegidas por hardware.

Para administradores do Okta, o aspecto mais poderoso desse recurso é a forma como ele interage com suas políticas de autenticação.

Antes dessa funcionalidade, se uma política exigisse autenticação FastPass com verificação do usuário (por exemplo, biometria ou um PIN) para acesso a recursos corporativos confidenciais, um usuário que já tivesse feito login em seu Mac veria uma solicitação adicional do Okta Verify ou uma verificação biométrica.

A chave protegida pelo Secure Enclave é intrinsecamente vinculada ao Device-Bound SSO da Okta, que inicia uma sessão de SSO protegida por hardware para acesso contínuo aos seus apps downstream após o login no dispositivo. Isso significa que, ao utilizar o SSO da plataforma com uma chave protegida por um Secure Enclave, você efetivamente pré-verificaria a sessão no nível do hardware. E o resultado é o seguinte:

  • Confiança no login do dispositivo: Quando o usuário faz login em seu dispositivo macOS, a sessão SSO resultante é inerentemente vinculada ao hardware desde o início.
  • As políticas do aplicativo são atendidas: como esta sessão está criptograficamente vinculada ao cadastro do usuário no FastPass e verificada pelo login inicial do usuário (geralmente via Touch ID), o Okta reconhece que ela atende a qualquer política que exija o FastPass com verificação do usuário.
  • Menos atrito no login: o usuário começa a trabalhar sem avisos adicionais, apenas com acesso fácil e seguro aos seus aplicativos.
Vidyard video

Benefícios de segurança da identidade vinculada ao hardware

Ao abandonar as senhas e adotar métodos de autenticação baseados em hardware, estamos eliminando os vetores de ataque mais comuns:

  • Ataques de phishing: Como a autenticação está vinculada a uma chave privada no Secure Enclave, não há senha que um usuário possa inserir por engano em uma página de phishing.
  • Reprodução de sessão: Mesmo que um invasor consiga roubar um token de sessão, ele será inútil sem a chave de hardware física à qual está vinculado.

Com esse suporte expandido para SSO de plataforma, o Okta Device Access transforma o próprio Mac em um autenticador de alta segurança. Isso transfere a confiança para o silício, garantindo ao mesmo tempo que a forma correta de fazer login seja também a mais rápida.

Quer saber mais? Veja como habilitar o SSO da plataforma em seu ambiente consultando a documentação mais recente do Okta Device Access.

 

Qualquer menção a produtos, recursos, funcionalidades ou certificações futuras neste blog tem caráter meramente informativo. Esses itens não representam compromissos de entrega e não devem ser considerados para fins de decisão de compra.

Continue sua jornada de identidade