AUTENTICAZIONE E MFA · ON-PREMISE

Imago

Gestione centralizzata dell’identità, per ogni punto di accesso dell’azienda.

Il server di autenticazione e MFA on-premise: password verificate sulla tua directory o IdP aziendale (qualsiasi server LDAP, Active Directory, OIDC, SAML, RADIUS), secondo fattore con TOTP/FIDO2 e con la carta biometrica Imago BioCard. SSO moderno e protocolli legacy, tutti con le stesse policy.

Scarica la brochure (PDF)Parliamone
PROTOCOLLI MULTIPLIMFACARTA BIOMETRICA FIDO2APPLICAZIONI LEGACYAVVIO PROTETTO CON PBAANTI-COERCIZIONEON-PREMISE
PERCHÉ IMAGO

Cosa risolve Trantor® Imago

Imago esiste per uniformare gli accessi e le policy di autenticazione, portare l’MFA in tutti gli applicativi, e rafforzare la sicurezza del perimetro più vulnerabile, come le postazioni di lavoro.

Password ovunque

Agli utenti non piace memorizzare password lunghe, né cambiarle ogni 90 giorni. Con Imago porti l’autenticazione senza password in tutta l’azienda, con la tecnologia FIDO2 o i certificati client.

Policy e audit frammentati

Ogni applicazione impone le sue regole d’accesso e tiene i suoi log, sperando che quel registro esista davvero. Serve un unico posto dove definire tutte le regole e vedere tutti i log.

MFA eterogeneo e non sempre attivo

Alcune applicazioni supportano l’MFA e altre no; alcune riusano quella già in uso altrove e altre no. L’utente si ritrova a gestire più canali 2FA diversi, e su certi applicativi non può usarla affatto.

Il legacy che frena la modernizzazione

Le app in sola manutenzione non rischiano di rompere il codice per nuovi metodi di login. Imago risolve in due modi: espone protocolli come LDAP e RADIUS, e con Imago 4Legacy fa autenticare da un portale moderno prima di far atterrare sull’app.

L’autenticazione non avviene in azienda

Molte soluzioni obbligano l’autenticazione a passare dal cloud del vendor: lock-in (per il FIDO2 al logon di Windows serve il cloud Microsoft Entra ID, senza alternative) e nessun modo di uniformare i reparti online e quelli isolati.

L’impronta senza cedere il dato

Molti sistemi biometrici salvano l’impronta su un server o sul computer: un incubo di privacy. Con le carte Imago BioCard l’impronta resta sulla carta, sempre con te, e la usi per autenticarti ovunque.

COS’È TRANTOR® IMAGO

«Un’appliance server per gestire in maniera centralizzata e uniforme password, secondo fattore, policy e log. Imago porta l’autenticazione moderna su tutti gli applicativi, funziona anche on-premise, e si aggancia a un sistema già in piedi come Active Directory.»

COME FUNZIONA

I componenti della soluzione

Un’appliance centrale su AlmaLinux 10, più i componenti che portano Imago dove serve: sulle postazioni Windows, davanti alle app legacy, all’avvio del computer, e sulla carta che tieni con te.

IL SERVER CENTRALE

Trantor® Imago Appliance

Server centrale basato su AlmaLinux 10, on-premise su bare metal o macchine virtuali, x86 o ARM. Due o più appliance sbloccano bilanciamento di carico e alta affidabilità.

CREDENTIAL PROVIDER WINDOWS

Trantor® Imago CP

Il credential provider per Windows 10/11 e Server 2019/2022/2025, x64 e ARM64: password, TOTP, FIDO2, OIDC device-code, passwordless e anti-coercizione sulle postazioni Microsoft. Fa SSO con Imago PBA, funziona offline in via temporanea e anche via RDP.

PROXY PER IL LEGACY

Trantor® Imago 4Legacy

L’identity-aware proxy mette FIDO2/TOTP davanti alle app legacy: il portale autentica, il proxy fa entrare con credenziali effimere monouso. L’applicazione legacy non vede mai la password reale dell’utente.

PRE-BOOT AUTHENTICATION

Trantor® Imago PBA

Un piccolo sistema AlmaLinux 10 installato a fianco di Windows: autentica all’avvio via Imago e sblocca il BitLocker della partizione Windows. Immagini immutabili firmate, dati con LUKS2+TPM, installato dal programma Imago PBA Manager senza boot da ISO. Con Intel Boot Guard o AMD PSB protegge anche da manomissioni del firmware.

CARTA BIOMETRICA FIDO2

Trantor® Imago BioCard

Carte FIDO2 con biometria a bordo, integrate nativamente con Imago: l’impronta digitale resta sulla carta e non viene mai trasmessa a computer o server.

PROTOCOLLI ESPOSTI ALLE APP

LDAP/LDAPS (password o password+TOTP), RADIUS (password, password+TOTP, challenge-response o 802.1X con EAP-TLS/TTLS-PAP/TTLS-GTC/PWD/PEAP-GTC), OpenID Connect (PKCE, CIBA, device-code) e SAML 2.0. Per l’enumerazione di utenti e gruppi: LDAP/LDAPS e SCIM 2.0.

BACKEND SU CUI SI APPOGGIA

Come fonte di autenticazione: LDAP/LDAPS, RADIUS (anche 802.1X e challenge), OpenID Connect (device-code, PKCE, CIBA) e SAML 2.0. Per l’enumerazione di utenti e gruppi: LDAP/LDAPS, SCIM 2.0 o importazione da file.

MFA e passwordless

Secondo fattore gestito in locale con TOTP o FIDO2, oppure tramite un server MFA esterno via API. FIDO2 può essere l’unico fattore per l’accesso senza password, comodo con le BioCard che si sbloccano con l’impronta. L’MFA arriva anche alle app legacy che parlano LDAP o RADIUS.

Sistema anti-coercizione

L’utente può segnalare in modo indiscreto un login effettuato sotto costrizione: Imago avvisa subito gli amministratori configurati. Su Windows (con PBA o CP) può anche far partire uno script che smonta le unità confidenziali e ne monta di finte, per un ambiente realistico ma innocuo.

Autenticazione WiFi con SecureWiFi

Chi ha anche Trantor® SecureWiFi usa Imago come backend della rete WiFi: SecureWiFi configura da solo il connettore RADIUS/802.1X di Imago e genera i profili WiFi per Windows, macOS, Linux, Android e iOS, così l’utente non deve configurare nulla a mano.

Proxy di protocollo e SSO

Imago combina protocolli esposti e protocolli usati verso i realm, facendo da convertitore: un’app si collega in RADIUS+challenge e Imago parla OIDC+device-code al realm; un’app FIDO2 passwordless, e Imago interroga Active Directory per il token d’accesso.

LA CARTA

Imago BioCard

Codice completo: Trantor® Imago BioCard. La carta FIDO2 biometrica della gamma: NFC e lettori smartcard, la credenziale si libera al tocco dell’impronta.

Trantor Imago BioCard
Specifiche della carta
Formato

Card di dimensioni standard, perfetta per portarla sempre con sé.

Tecnologia

FIDO2 / WebAuthn: credenziale a chiave pubblica, resistente al phishing.

Biometria

Sensore d’impronta a bordo: la carta si sblocca col tocco e il dato biometrico non la lascia mai.

Interfacce

NFC contactless e lettori smartcard.

Dove funziona

Applicativi web con WebAuthn nativo, logon delle postazioni Windows/Linux/macOS, e anche applicativi legacy grazie a Trantor® Imago 4Legacy.

Enrollment

Dal portale self-service Imago, in autonomia.

Smarrimento

La carta si revoca dal centro; il TOTP resta come riserva sui canali che lo usano.

L’IMPRONTA RESTA SULLA CARTA

Il sensore verifica l’impronta a bordo: nessun dato biometrico viaggia in rete o finisce su un server. La carta sblocca sé stessa; Imago verifica la credenziale.

POSIZIONAMENTO

Trantor® Imago e le alternative

Ogni alternativa qui sotto è un prodotto serio, con punti di forza reali. Il confronto utile non è la lista delle funzioni: è dove vivono le identità, se il legacy è compreso o resta fuori, e che cosa succede quando il collegamento verso il cloud si interrompe.

SOLUZIONEDOVE RISIEDE IL CONTROLLOMFA E PROTOCOLLIDA CONSIDERARE
Trantor® Imago
Trantor® · Italia
Server on-premise, nella tua rete: nessun cloud obbligatorio, funziona anche in ambienti isolatiTOTP e carta biometrica FIDO2; password sulla tua directory (qualsiasi LDAP, Active Directory compreso) o via OIDC/SAML; SSO moderno, proxy per il legacy e avvio sicuro con Imago PBAUn solo motore di policy e un solo audit per tutti i punti di accesso; le credenziali non lasciano l’azienda; supporto diretto del team di sviluppo
Microsoft Entra ID
Microsoft · extra-UE
Cloud Microsoft, non opzionale: anche l’ibrido passa dai server MicrosoftMFA con Authenticator, FIDO2 e Windows Hello; SSO OIDC/SAML; il legacy resta sull’AD on-premiseLa scelta di default negli shop Microsoft, con l’MFA nei piani per utente P1/P2; gestione, policy e identità vivono nel cloud del vendor; niente PBA; niente proxy per app legacy
Okta Workforce Identity
Okta · extra-UE
Cloud del vendor, non opzionaleCatalogo MFA ampio (push, FIDO2, TOTP); SSO su migliaia di app a catalogo; agent per AD e LDAPIl riferimento del cloud IdP, con l’ecosistema più vasto; prezzo per utente e per modulo; niente PBA; niente proxy per app legacy
Cisco Duo
Cisco · extra-UE
Cloud Cisco, non opzionaleMFA a push fra le più semplici da adottare; SSO nelle edizioni superiori; per directory, RADIUS e LDAP serve l’Authentication ProxyAdozione rapida e buona esperienza utente; canone per utente al mese, e il servizio dipende dalla raggiungibilità del cloud; niente PBA; niente proxy per app legacy
Keycloak
open source · Red Hat
On-premise o nel cloudOIDC e SAML completi, TOTP e WebAuthn/FIDO2 inclusi; federazione su LDAP e Active DirectoryLibertà massima e community enorme; hardening, aggiornamenti e alta affidabilità restano a carico del cliente, col supporto commerciale solo via Red Hat; niente PBA; niente Credential Provider per Windows; niente proxy per app legacy
privacyIDEA
NetKnights · Germania
On-premiseServer MFA multi-token (TOTP, WebAuthn, smartcard); per SSO e accesso si appoggia a un IdP o ai moduli PAM/RADIUSL’altra alternativa europea, open source; UI di gestione un po’ datata; copre il secondo fattore più che l’insieme: SSO, self-service e legacy vanno composti pezzo per pezzo; niente PBA; supporto legacy limitato (es. TOTP come suffisso della password)

Posizionamento sintetico aggiornato ad agosto 2026, su fonti pubbliche. Ogni piattaforma citata è un prodotto valido nel proprio contesto d’uso; i marchi appartengono ai rispettivi proprietari.

MODELLO

Trantor® Imago in breve

Che cosa offre alla tua azienda

SSO moderno

OIDC e SAML per le applicazioni web moderne e, tramite proxy, per quelle legacy.

MFA esteso

TOTP offline, carte e token FIDO2, e integrazione con servizi MFA esterni (per esempio il push via SMS).

Accesso alle postazioni con MFA

Windows, Linux e macOS; TOTP o FIDO2, anche on-premise e senza cloud.

Portale self-service

Enrollment FIDO2/TOTP, cambio e reset password, reset del secondo fattore.

Proxy per il legacy

FIDO2 davanti alle app che parlano solo LDAP o RADIUS.

Registro e policy centralizzati

Ogni applicazione, ogni metodo di autenticazione, tutti con policy e audit unificati.

Come garantisce alti standard di sicurezza

Appliance hardenizzata

Il server centrale usa immagini immutabili Linux con firma digitale, crittografia disco con LUKS2+TPM, e accesso come root disabilitato, consentito solo tramite chiave di emergenza conservata in cassaforte.

Autenticazione FIDO2/WebAuthn

Un sistema anti-phishing e con chiavi crittografiche forti.

Card biometriche

Le Imago BioCard conservano l’impronta digitale sulla carta stessa, e proteggono l’autenticazione FIDO2 tramite biometria anziché PIN.

Protocolli moderni ovunque

Imago 4Legacy e le funzioni proxy di Imago permettono di adottare tecnologie moderne (come OpenID Connect con PKCE, SCIM 2.0 e FIDO2) ovunque.

Sistema anti-coercizione

Perché la sicurezza informatica è strettamente correlata a quella fisica.

STANDARD APERTI, NESSUN RICATTO

Imago parla OIDC, SAML, RADIUS, LDAP, SCIM e WebAuthn: standard aperti a ogni livello. La tua autenticazione resta leggibile e verificabile, anche senza di noi.

INSIEME

Funziona con il resto dell’ecosistema

Imago + SecureWiFi

SecureWiFi configura da solo il connettore RADIUS/802.1X di Imago e genera i profili WiFi per ogni sistema.

Scopri SecureWiFi >
Imago + TVirt

L’appliance Imago gira come macchina dedicata, o come VM su TVirt, con snapshot e alta affidabilità.

Scopri TVirt >

Scopri tutto l’ecosistema >

Ultimo aggiornamento: 10 agosto 2026. I contenuti di questa pagina sono allineati alla brochure di quella revisione.

LA PROSSIMA MOSSA

Diamo un volto ai tuoi accessi.

Programma subito una consulenza per mappare gli accessi della tua azienda: app moderne, legacy, VPN e postazioni di lavoro. E ti diciamo cosa può fare Imago per te.

e-mailTutti i contatti