Cosa risolve Trantor® Imago
Imago esiste per uniformare gli accessi e le policy di autenticazione, portare l’MFA in tutti gli applicativi, e rafforzare la sicurezza del perimetro più vulnerabile, come le postazioni di lavoro.
Password ovunque
Agli utenti non piace memorizzare password lunghe, né cambiarle ogni 90 giorni. Con Imago porti l’autenticazione senza password in tutta l’azienda, con la tecnologia FIDO2 o i certificati client.
Policy e audit frammentati
Ogni applicazione impone le sue regole d’accesso e tiene i suoi log, sperando che quel registro esista davvero. Serve un unico posto dove definire tutte le regole e vedere tutti i log.
MFA eterogeneo e non sempre attivo
Alcune applicazioni supportano l’MFA e altre no; alcune riusano quella già in uso altrove e altre no. L’utente si ritrova a gestire più canali 2FA diversi, e su certi applicativi non può usarla affatto.
Il legacy che frena la modernizzazione
Le app in sola manutenzione non rischiano di rompere il codice per nuovi metodi di login. Imago risolve in due modi: espone protocolli come LDAP e RADIUS, e con Imago 4Legacy fa autenticare da un portale moderno prima di far atterrare sull’app.
L’autenticazione non avviene in azienda
Molte soluzioni obbligano l’autenticazione a passare dal cloud del vendor: lock-in (per il FIDO2 al logon di Windows serve il cloud Microsoft Entra ID, senza alternative) e nessun modo di uniformare i reparti online e quelli isolati.
L’impronta senza cedere il dato
Molti sistemi biometrici salvano l’impronta su un server o sul computer: un incubo di privacy. Con le carte Imago BioCard l’impronta resta sulla carta, sempre con te, e la usi per autenticarti ovunque.
«Un’appliance server per gestire in maniera centralizzata e uniforme password, secondo fattore, policy e log. Imago porta l’autenticazione moderna su tutti gli applicativi, funziona anche on-premise, e si aggancia a un sistema già in piedi come Active Directory.»
I componenti della soluzione
Un’appliance centrale su AlmaLinux 10, più i componenti che portano Imago dove serve: sulle postazioni Windows, davanti alle app legacy, all’avvio del computer, e sulla carta che tieni con te.
Trantor® Imago Appliance
Server centrale basato su AlmaLinux 10, on-premise su bare metal o macchine virtuali, x86 o ARM. Due o più appliance sbloccano bilanciamento di carico e alta affidabilità.
Trantor® Imago CP
Il credential provider per Windows 10/11 e Server 2019/2022/2025, x64 e ARM64: password, TOTP, FIDO2, OIDC device-code, passwordless e anti-coercizione sulle postazioni Microsoft. Fa SSO con Imago PBA, funziona offline in via temporanea e anche via RDP.
Trantor® Imago 4Legacy
L’identity-aware proxy mette FIDO2/TOTP davanti alle app legacy: il portale autentica, il proxy fa entrare con credenziali effimere monouso. L’applicazione legacy non vede mai la password reale dell’utente.
Trantor® Imago PBA
Un piccolo sistema AlmaLinux 10 installato a fianco di Windows: autentica all’avvio via Imago e sblocca il BitLocker della partizione Windows. Immagini immutabili firmate, dati con LUKS2+TPM, installato dal programma Imago PBA Manager senza boot da ISO. Con Intel Boot Guard o AMD PSB protegge anche da manomissioni del firmware.
Trantor® Imago BioCard
Carte FIDO2 con biometria a bordo, integrate nativamente con Imago: l’impronta digitale resta sulla carta e non viene mai trasmessa a computer o server.
LDAP/LDAPS (password o password+TOTP), RADIUS (password, password+TOTP, challenge-response o 802.1X con EAP-TLS/TTLS-PAP/TTLS-GTC/PWD/PEAP-GTC), OpenID Connect (PKCE, CIBA, device-code) e SAML 2.0. Per l’enumerazione di utenti e gruppi: LDAP/LDAPS e SCIM 2.0.
Come fonte di autenticazione: LDAP/LDAPS, RADIUS (anche 802.1X e challenge), OpenID Connect (device-code, PKCE, CIBA) e SAML 2.0. Per l’enumerazione di utenti e gruppi: LDAP/LDAPS, SCIM 2.0 o importazione da file.
MFA e passwordless
Secondo fattore gestito in locale con TOTP o FIDO2, oppure tramite un server MFA esterno via API. FIDO2 può essere l’unico fattore per l’accesso senza password, comodo con le BioCard che si sbloccano con l’impronta. L’MFA arriva anche alle app legacy che parlano LDAP o RADIUS.
Sistema anti-coercizione
L’utente può segnalare in modo indiscreto un login effettuato sotto costrizione: Imago avvisa subito gli amministratori configurati. Su Windows (con PBA o CP) può anche far partire uno script che smonta le unità confidenziali e ne monta di finte, per un ambiente realistico ma innocuo.
Autenticazione WiFi con SecureWiFi
Chi ha anche Trantor® SecureWiFi usa Imago come backend della rete WiFi: SecureWiFi configura da solo il connettore RADIUS/802.1X di Imago e genera i profili WiFi per Windows, macOS, Linux, Android e iOS, così l’utente non deve configurare nulla a mano.
Proxy di protocollo e SSO
Imago combina protocolli esposti e protocolli usati verso i realm, facendo da convertitore: un’app si collega in RADIUS+challenge e Imago parla OIDC+device-code al realm; un’app FIDO2 passwordless, e Imago interroga Active Directory per il token d’accesso.
Imago BioCard
Codice completo: Trantor® Imago BioCard. La carta FIDO2 biometrica della gamma: NFC e lettori smartcard, la credenziale si libera al tocco dell’impronta.

Il sensore verifica l’impronta a bordo: nessun dato biometrico viaggia in rete o finisce su un server. La carta sblocca sé stessa; Imago verifica la credenziale.
Trantor® Imago e le alternative
Ogni alternativa qui sotto è un prodotto serio, con punti di forza reali. Il confronto utile non è la lista delle funzioni: è dove vivono le identità, se il legacy è compreso o resta fuori, e che cosa succede quando il collegamento verso il cloud si interrompe.
| SOLUZIONE | DOVE RISIEDE IL CONTROLLO | MFA E PROTOCOLLI | DA CONSIDERARE |
|---|---|---|---|
Trantor® Imago Trantor® · Italia | Server on-premise, nella tua rete: nessun cloud obbligatorio, funziona anche in ambienti isolati | TOTP e carta biometrica FIDO2; password sulla tua directory (qualsiasi LDAP, Active Directory compreso) o via OIDC/SAML; SSO moderno, proxy per il legacy e avvio sicuro con Imago PBA | Un solo motore di policy e un solo audit per tutti i punti di accesso; le credenziali non lasciano l’azienda; supporto diretto del team di sviluppo |
Microsoft Entra ID Microsoft · extra-UE | Cloud Microsoft, non opzionale: anche l’ibrido passa dai server Microsoft | MFA con Authenticator, FIDO2 e Windows Hello; SSO OIDC/SAML; il legacy resta sull’AD on-premise | La scelta di default negli shop Microsoft, con l’MFA nei piani per utente P1/P2; gestione, policy e identità vivono nel cloud del vendor; niente PBA; niente proxy per app legacy |
Okta Workforce Identity Okta · extra-UE | Cloud del vendor, non opzionale | Catalogo MFA ampio (push, FIDO2, TOTP); SSO su migliaia di app a catalogo; agent per AD e LDAP | Il riferimento del cloud IdP, con l’ecosistema più vasto; prezzo per utente e per modulo; niente PBA; niente proxy per app legacy |
Cisco Duo Cisco · extra-UE | Cloud Cisco, non opzionale | MFA a push fra le più semplici da adottare; SSO nelle edizioni superiori; per directory, RADIUS e LDAP serve l’Authentication Proxy | Adozione rapida e buona esperienza utente; canone per utente al mese, e il servizio dipende dalla raggiungibilità del cloud; niente PBA; niente proxy per app legacy |
Keycloak open source · Red Hat | On-premise o nel cloud | OIDC e SAML completi, TOTP e WebAuthn/FIDO2 inclusi; federazione su LDAP e Active Directory | Libertà massima e community enorme; hardening, aggiornamenti e alta affidabilità restano a carico del cliente, col supporto commerciale solo via Red Hat; niente PBA; niente Credential Provider per Windows; niente proxy per app legacy |
privacyIDEA NetKnights · Germania | On-premise | Server MFA multi-token (TOTP, WebAuthn, smartcard); per SSO e accesso si appoggia a un IdP o ai moduli PAM/RADIUS | L’altra alternativa europea, open source; UI di gestione un po’ datata; copre il secondo fattore più che l’insieme: SSO, self-service e legacy vanno composti pezzo per pezzo; niente PBA; supporto legacy limitato (es. TOTP come suffisso della password) |
Posizionamento sintetico aggiornato ad agosto 2026, su fonti pubbliche. Ogni piattaforma citata è un prodotto valido nel proprio contesto d’uso; i marchi appartengono ai rispettivi proprietari.
Trantor® Imago in breve
Che cosa offre alla tua azienda
SSO moderno
OIDC e SAML per le applicazioni web moderne e, tramite proxy, per quelle legacy.
MFA esteso
TOTP offline, carte e token FIDO2, e integrazione con servizi MFA esterni (per esempio il push via SMS).
Accesso alle postazioni con MFA
Windows, Linux e macOS; TOTP o FIDO2, anche on-premise e senza cloud.
Portale self-service
Enrollment FIDO2/TOTP, cambio e reset password, reset del secondo fattore.
Proxy per il legacy
FIDO2 davanti alle app che parlano solo LDAP o RADIUS.
Registro e policy centralizzati
Ogni applicazione, ogni metodo di autenticazione, tutti con policy e audit unificati.
Come garantisce alti standard di sicurezza
Appliance hardenizzata
Il server centrale usa immagini immutabili Linux con firma digitale, crittografia disco con LUKS2+TPM, e accesso come root disabilitato, consentito solo tramite chiave di emergenza conservata in cassaforte.
Autenticazione FIDO2/WebAuthn
Un sistema anti-phishing e con chiavi crittografiche forti.
Card biometriche
Le Imago BioCard conservano l’impronta digitale sulla carta stessa, e proteggono l’autenticazione FIDO2 tramite biometria anziché PIN.
Protocolli moderni ovunque
Imago 4Legacy e le funzioni proxy di Imago permettono di adottare tecnologie moderne (come OpenID Connect con PKCE, SCIM 2.0 e FIDO2) ovunque.
Sistema anti-coercizione
Perché la sicurezza informatica è strettamente correlata a quella fisica.
Imago parla OIDC, SAML, RADIUS, LDAP, SCIM e WebAuthn: standard aperti a ogni livello. La tua autenticazione resta leggibile e verificabile, anche senza di noi.
Funziona con il resto dell’ecosistema
SecureWiFi configura da solo il connettore RADIUS/802.1X di Imago e genera i profili WiFi per ogni sistema.
L’appliance Imago gira come macchina dedicata, o come VM su TVirt, con snapshot e alta affidabilità.
Ultimo aggiornamento: 10 agosto 2026. I contenuti di questa pagina sono allineati alla brochure di quella revisione.
Diamo un volto ai tuoi accessi.
Programma subito una consulenza per mappare gli accessi della tua azienda: app moderne, legacy, VPN e postazioni di lavoro. E ti diciamo cosa può fare Imago per te.

