MENU PRINCIPALE
Definizione

Credential brokering

Il credential brokering consente a un utente di prelevare le credenziali per una sessione da un archivio centrale - direttamente sulla voce di connessione - senza mai maneggiare la credenziale in chiaro. Il gestore delle connessioni stabilisce quale credenziale memorizzata una sessione può utilizzare e la fornisce al momento della connessione. Scopra come funziona e in che cosa si differenzia dall'iniezione delle credenziali.

DTDevolutions Team·7 luglio 2026·3 min di lettura

Che cos'è il credential brokering?

In un ambiente gestito, le credenziali non dovrebbero essere incollate nelle singole voci di connessione né condivise tra colleghi. Il credential brokering risolve questo problema mantenendo le credenziali in un archivio centrale e collegandole alle connessioni tramite riferimento. Quando un utente avvia una sessione, la credenziale corretta viene prelevata per quella sessione direttamente sulla voce di connessione: l'accesso è così governato centralmente invece di essere copiato ovunque.

Come funziona il credential brokering?

Il brokering separa la voce di connessione dalla credenziale che essa utilizza:

  1. Le credenziali sono conservate centralmente in una cassaforte o in un'origine dati, non all'interno di ogni voce di connessione.
  2. Una voce di connessione fa riferimento a una credenziale memorizzata anziché contenerla.
  3. Quando l'utente avvia la sessione, la credenziale corretta viene prelevata per quella sessione sulla voce di connessione.
  4. L'accesso è governato centralmente, così le credenziali possono essere aggiornate o revocate in un unico punto.

Credential brokering e iniezione delle credenziali a confronto

I due concetti funzionano insieme, ma descrivono cose diverse. Il brokering regola quale credenziale una sessione può utilizzare e la preleva sulla voce di connessione; l'iniezione è il meccanismo che poi inserisce tale credenziale nella sessione attiva senza rivelarla.

Credential brokering Iniezione delle credenziali
Preleva le credenziali per una sessione da un archivio centrale sulla voce di connessione. Inserisce tali credenziali nella sessione attiva senza esporle.
Stabilisce quali credenziali una sessione può utilizzare. Consegna tali credenziali in modo invisibile alla sessione.

In sintesi: il brokering regola l'accesso alla credenziale; l'iniezione è il modo in cui essa raggiunge la sessione senza essere vista.

Perché il credential brokering è importante?

Poiché le credenziali risiedono in un unico punto centrale e vengono soltanto referenziate dalle connessioni, non devono mai essere copiate nelle voci né condivise tra i membri del team. Una password può essere ruotata o revocata una sola volta e avere effetto ovunque, l'accesso può essere delimitato in base al ruolo e l'organizzazione mantiene un quadro chiaro di quali credenziali sono alla base di quali connessioni. È una base sia per l'accesso con privilegi minimi sia per un audit pulito.

Esempio

Un team di supporto gestisce centinaia di server. Invece di memorizzare una password di amministratore su ogni voce di connessione, ogni voce fa riferimento a un'unica credenziale intermediata nella cassaforte. Quando un tecnico apre un server, la credenziale viene prelevata per quella sessione sulla voce di connessione e la connessione viene autenticata. Quando la password viene ruotata, cambia in un unico punto: tutte le connessioni continuano a funzionare e nessuno ne ha mai avuto una copia che potesse trapelare.

Domande frequenti

Che cos'è il credential brokering?

Il credential brokering consente a un utente di prelevare le credenziali per una sessione da un archivio centrale, direttamente sulla voce di connessione, senza maneggiare la credenziale in chiaro. Il gestore delle connessioni stabilisce quale credenziale memorizzata una sessione è autorizzata a utilizzare e la fornisce al momento della connessione.

In che cosa il credential brokering è diverso dall'iniezione delle credenziali?

Il credential brokering è il modello che consiste nel prelevare le credenziali per una sessione da un archivio centrale direttamente sulla voce di connessione, stabilendo quale credenziale una sessione può utilizzare. L'iniezione delle credenziali è invece il meccanismo che inserisce tale credenziale nella sessione attiva senza esporla all'utente. Il brokering regola l'accesso alla credenziale; l'iniezione la consegna in modo invisibile.

Perché usare il credential brokering invece di memorizzare le password in ogni connessione?

Poiché le credenziali restano in un unico archivio centrale e vengono soltanto referenziate dalle connessioni, non devono mai essere copiate nelle voci né condivise tra colleghi. Una password può essere ruotata o revocata una sola volta e avere effetto ovunque, l'accesso può essere delimitato in base al ruolo e l'organizzazione mantiene una traccia chiara di quali credenziali sono alla base di quali connessioni.

Il credential brokering nella pratica

Le credenziali vengono intermediate da una cassaforte centrale: il suo team si connette per riferimento, senza mai maneggiare password in chiaro.

Scopri Remote Desktop Manager

Termini correlati

Iniezione delle credenziali

Inserimento sicuro delle credenziali in una sessione senza rivelarle all'utente.

Leggi ora

Cassaforte delle password

Un archivio digitale per conservare in modo sicuro le credenziali in forma crittografata.

Leggi ora

Gestore di sessioni privilegiate (PSM)

Controlla, monitora e registra le sessioni privilegiate verso i sistemi critici.

Leggi ora