Impostazioni Sicurezza
La sezione Sicurezza della Console fornisce controlli per proteggere il tuo tenant Auris da accessi non autorizzati, credential stuffing, attacchi di forza bruta e abusi automatizzati.
Liste IP Allow / Block
Le regole IP ti consentono di permettere o negare esplicitamente i tentativi di login da specifici indirizzi IP o range CIDR.
Come Funzionano le Regole
- Le regole di blocco vengono verificate prima. Se l’IP corrisponde, la richiesta viene rifiutata.
- Le regole di permesso vengono verificate dopo. Se il tenant ha regole di permesso e l’IP non corrisponde ad alcuna, la richiesta viene rifiutata.
| Scope | Comportamento |
|---|---|
| Tenant-wide | Si applica a tutti i tentativi di login su tutte le applicazioni |
| Per-applicazione | Si applica solo quando si accede a una specifica applicazione registrata |
Aggiungere una Regola IP
Apri Regole IP
Vai su Impostazioni → Sicurezza → Liste IP Allow / Block.
Clicca Aggiungi Regola
Clicca il pulsante Aggiungi Regola.
Compila i dettagli della regola
| Campo | Obbligatorio | Descrizione |
|---|---|---|
| Range CIDR | Sì | Indirizzo IP o blocco CIDR (es. 192.168.1.0/24 o 203.0.113.42/32) |
| Tipo Regola | Sì | Allow o Block |
| Scope | Sì | Tenant-wide o un’applicazione specifica |
| Etichetta | No | Un nome breve per riferimento amministrativo |
| Temporanea | No | Se questa regola scade automaticamente |
Salva
Clicca Salva. La regola è attiva immediatamente.
Protezione Forza Bruta
I tentativi di login falliti vengono tracciati per account.
| Impostazione | Default | Descrizione |
|---|---|---|
| Soglia Fallimenti | 5 | Numero di tentativi falliti prima del blocco |
| Finestra di Tempo | 15 minuti | Periodo in cui vengono contati i fallimenti |
| Durata Blocco | 30 minuti | Per quanto tempo l’account rimane bloccato |
Gli amministratori possono sbloccare manualmente gli account dalla pagina di dettaglio utente.
Rilevamento Login Sospetti
Dopo ogni autenticazione riuscita, Auris valuta cinque segnali di rischio:
| Segnale | Descrizione |
|---|---|
| Nuovo Dispositivo | Il fingerprint del dispositivo non è mai stato visto per questo utente |
| Nuovo IP | L’indirizzo IP non è mai stato usato da questo utente |
| Nuovo Paese | Il paese geografico è diverso dalle sessioni precedenti |
| Viaggio Impossibile | La distanza è troppo grande per il tempo trascorso |
| IP VPN / Proxy / Datacenter | L’IP è identificato come nodo VPN, proxy aperto o indirizzo datacenter |
Azioni per Login Sospetti
| Azione | Descrizione |
|---|---|
| Solo Log | Registra l’evento e invia un alert, ma non blocca il login |
| Sfida con MFA | Richiede la verifica MFA se disponibile, altrimenti nega |
| Blocca | Nega il tentativo di login |
| Email Utente | Invia un’email di notifica all’utente |
CAPTCHA
Tre provider sono supportati: Cloudflare Turnstile, hCaptcha e Google reCAPTCHA v3.
| Impostazione | Descrizione |
|---|---|
| Provider | Seleziona il provider CAPTCHA da usare |
| Site Key | La chiave pubblica fornita dal provider |
| Secret Key | La chiave privata usata per la verifica lato server |
| Modalità Trigger | Quando mostrare il CAPTCHA: sempre, su richieste sospette o dopo tentativi falliti |
Rate Limiting
| Livello | Applicato a | Limite Default |
|---|---|---|
auth | Login, registrazione, reset password | 5 richieste / minuto |
sensitive | 2FA, magic link, verifica telefono | 3 richieste / minuto |
api | Chiamate API autenticate | 100 richieste / minuto |
public | Endpoint pubblici non autenticati | 30 richieste / minuto |
Le risposte 429 includono gli header standard Retry-After e X-RateLimit-*.