Login

Uma organização baseada em padrões adota uma identidade baseada em padrões

Saiba como uma organização baseada em padrões implementou a autenticação baseada em padrões via OpenID Connect e OAuth para melhorar a segurança, o acesso e a interoperabilidade

Uma organização baseada em padrões adota uma identidade baseada em padrões

O Bluetooth Special Interest Group (SIG) é uma organização baseada em padrões que supervisiona o desenvolvimento e o licenciamento de tecnologias Bluetooth. Com mais de 30 mil empresas associadas, incluindo os maiores nomes da eletrônica de consumo, ele tem como objetivo unificar, padronizar e impulsionar a inovação na vasta gama de dispositivos conectados. Conversamos com Jeremy Syme, Diretor de Engenharia de Sistemas, e Guru Nagaraju, Gerente de Desenvolvimento de Software, para entender por que eles escolheram a Auth0 como provedor de identidade.

O Bluetooth SIG precisava de uma solução de identidade moderna para acompanhar o aumento da colaboração, fornecer acesso seguro e garantir a conformidade organizacional para mais de 150 mil usuários. A organização queria uma solução de autenticação baseada em padrões que fosse capaz de atender às necessidades atuais e futuras e concluiu que o OpenID Connect e o OAuth 2 cumpriam esses requisitos.

A segurança e a autenticação andam lado a lado. Garantir o acesso seguro era muito importante para o Bluetooth SIG devido à natureza do seu trabalho, bem como às necessidades dos membros. A Auth0 prioriza a segurança usando diferentes práticas, com toda a comunicação criptografada, senhas protegidas com hash e salt usando bcrypt e medidas de prevenção e mitigação de ataques para garantir a disponibilidade do serviço.

Também era necessário um acesso granular aos vários serviços fornecidos pelo Bluetooth SIG. Os níveis de associação são atribuídos aos usuários com base em suas respectivas organizações. As organizações são agrupadas em três níveis de membros:

  • Adopter: o nível básico de adesão. Permite que uma organização licencie e use tecnologias Bluetooth em seus produtos.
  • Associate: esse nível de associação permite que uma organização participe dos grupos de trabalho do Bluetooth SIG e do processo de desenvolvimento de especificações.
  • Promoter: as empresas membros que supervisionam o Bluetooth SIG possuem esse nível de associação e atuam essencialmente como o conselho de administração da organização.

Naturalmente, os diferentes níveis de associação exigiam diferentes níveis de acesso aos serviços do Bluetooth SIG. Os Adopters, por exemplo, precisavam apenas de acesso para visualizar a especificação aprovada mais recente, enquanto os membros Associate participavam da elaboração de versões preliminares e tinham acesso privilegiado a documentos ainda não divulgados.

Os padrões Bluetooth são definidos por diversos grupos de trabalho dentro da organização. Era necessário um sistema de permissões altamente granular para garantir a conformidade e limitar a responsabilidade legal. Isso era inegociável. Qualquer solução que a equipe recomendasse deveria ser compatível com o sistema existente, que aplica essas funções.

O Bluetooth SIG já possuía uma solução de autenticação própria, mas ela não atendia às necessidades da organização. A equipe de engenharia, liderada por Jeremy Syme, decidiu que era hora de implementar uma solução de autenticação moderna no ecossistema. A equipe avaliou se deveria desenvolver ou comprar uma solução pronta e rapidamente concluiu que a última era a melhor opção. Como a equipe de engenharia não tinha os recursos nem experiência em desenvolver e manter outra solução própria, após avaliar várias opções, optou pela Auth0 como seu provedor de identidade e autenticação para o futuro.

“Inicialmente, tudo em nossa organização, incluindo a autenticação, foi desenvolvido de forma personalizada. Isso fazia sentido há dez anos. No entanto, à medida que crescemos e amadurecemos como organização, a decisão de adquirir e integrar passou a fazer muito mais sentido.”

Jeremy Syme

Jeremy Syme

Diretor de Engenharia de Sistemas

Desafio

O Bluetooth SIG começou com um único aplicativo ASP.NET desenvolvido internamente. Na época, ele usava autenticação baseada em Windows Forms, para fornecer uma experiência de login segura aos seus usuários. Isso funcionou enquanto havia apenas um aplicativo para manter. Porém, à medida que a organização cresceu e serviços adicionais foram implantados, ficou evidente que essa solução não seria adequada.

O principal recurso que a equipe de engenharia desejava implementar era o login único (SSO). Sem ele, os diversos serviços, tanto internos quanto SaaS, teriam sistemas de autenticação, fluxos de trabalho e usuários diferentes. O custo de gerenciar tudo isso seria extremamente inviável. Manter sua própria infraestrutura de autenticação, corrigir falhas de segurança e solucionar bugs relacionados à autenticação consumiria tempo e recursos que poderiam ser dedicados ao desenvolvimento de recursos essenciais para a missão do Bluetooth SIG.

A equipe de engenharia avaliou a solução existente para verificar se conseguiria atingir seus objetivos e descobriu que essa seria uma tarefa complexa que, ainda assim, não atenderia às necessidades no longo prazo. Um sistema de autenticação não era suficiente, seria necessária uma plataforma de gerenciamento de identidades.

“Usando soluções alternativas, poderíamos ter implementado o login único sem a Auth0, mas precisávamos de uma solução de identidade sólida que seguisse a especificação OAuth e fosse compatível com nossos mecanismos de controle de acesso existentes.”

- Guru Nagaraju, Gerente de Desenvolvimento de Software

Identidade como serviço

A autenticação segura por si só não era suficiente. Os engenheiros do Bluetooth SIG decidiram que precisavam de um sistema de gerenciamento de identidades moderno. Primeiro, eles avaliaram se deveriam desenvolver uma solução internamente, comprar ou licenciar um fornecedor ou configurar uma solução de código aberto. Ficou decidido, de forma rápida e unânime, que a melhor opção seria comprar.

Com a decisão de compra tomada, a equipe de engenharia começou a avaliar as opções e as ofertas. Os critérios incluíam não apenas a capacidade tecnológica, mas também considerações sobre licenciamento e suporte. Duas empresas foram identificadas como possíveis candidatas: a Auth0 era uma delas.

A equipe entrou em contato com ambas. Parte do processo de avaliação consistiu na criação de uma prova de conceito para demonstrar as funcionalidades tanto da Auth0 quanto da concorrente. A solução da concorrente apresentava limitações por não oferecer funcionalidades do OAuth 2 e por apresentar um modelo de licenciamento que não fazia sentido para o Bluetooth SIG. A Auth0 apresentou o guia prático vencedor porque atendeu às necessidades tecnológicas, de licenciamento e de suporte.

“Nossa equipe é composta por 17 engenheiros, embora tenhamos trabalho para mais de 50. Cada minuto gasto na construção e no gerenciamento de identidades é uma oportunidade perdida para desenvolver software essencial à nossa missão.”

- Jeremy Syme, Diretor de Engenharia de Sistemas

Guia prático vencedor com a Auth0

A Auth0 foi escolhida como plataforma de identidade para o Bluetooth SIG. A escolha não se deu apenas pela capacidade tecnológica, mas também por sua segurança de ponta, documentação de alta qualidade, suporte ao cliente excelente e um modelo de licenciamento superior que se adequava perfeitamente à organização.

O retorno sobre o investimento para o Bluetooth SIG foi avaliado principalmente em termos de custo de oportunidade. Para cada engenheiro que fosse designado para construir e manter a solução de identidade, um engenheiro seria retirado de um projeto essencial para a missão da organização.

Tecnologia

Em termos tecnológicos, a Auth0 atendeu a todas as necessidades do Bluetooth SIG. Ter a capacidade é uma coisa, mas a facilidade de integração confirmou a decisão da equipe de engenharia. A organização já possuía diversos aplicativos, tanto desenvolvidos internamente quanto SaaS, e a solução de identidade moderna da Auth0 foi implementada sobre a tecnologia existente sem nenhuma alteração de código.

Com a Auth0, a equipe conseguiu integrar o login único (SSO) e a autenticação moderna à implementação legada já existente. Isso permitiu que fosse utilizado o atual banco de dados de usuários, sem precisar incomodar os membros com redefinições de senha ou períodos de inatividade. Também permitiu que a equipe de engenharia definisse um roteiro de migração com o qual se sentisse à vontade e que estivesse em conformidade com seus planos para o futuro.

A implementação da solução de identidade da Auth0 levou apenas alguns dias, em comparação com os meses estimados para desenvolver uma solução internamente.”

- Jeremy Syme, Diretor de Engenharia de Sistemas

Segurança

O Bluetooth SIG precisava de uma solução de autenticação em que pudesse confiar plenamente, tanto do ponto de vista da segurança quanto do acesso. Em termos de segurança, a Auth0 atendeu às necessidades porque fornecia uma infraestrutura segura baseada em nuvem compatível com criptografia, hashing de senhas e mitigação de ataques. O suporte a protocolos de autenticação baseados em padrões, como OpenID Connect e OAuth 2, garantiu que o Bluetooth SIG não enfrentasse dependência do fornecedor.

O Bluetooth SIG precisava de um sistema de permissões altamente granular para seus usuários. Com vários níveis de membros, além de grupos de trabalho em toda a organização focados em diferentes partes da especificação Bluetooth, garantir o controle de acesso adequado era fundamental. A organização já possuía um sistema de permissões definido, e a Auth0 conseguiu utilizar essas funções e permissões existentes de forma integrada.

Documentação

A documentação de alta qualidade teve um papel educativo importante para os engenheiros do Bluetooth SIG. A autenticação e o gerenciamento de identidade já são tópicos complexos, mas, quando combinados com diversos padrões e implementações, pode ser uma tarefa complexa entender e implementá-los corretamente.

A Auth0 forneceu tutoriais de início rápido combinados com exemplos de código do mundo real, o que permitiu que a equipe do Bluetooth SIG criasse e experimentasse diferentes recursos e configurações rapidamente. Exemplos de código reais que podiam ser baixados e executados foram essenciais para ajudar a equipe a compreender como integrar todas as partes e como a implementação no mundo real funcionaria para a plataforma. Guias detalhados e artigos no blog forneceram conhecimento adicional sobre as instruções e boas práticas para segurança e desempenho ideais.

Licenciamento

O modelo de licenciamento da Auth0 era perfeito para o Bluetooth SIG. Em vez de cobrar uma taxa mensal por usuário, como é comum no setor de SaaS, o modelo de licenciamento da Auth0 baseia-se no uso ativo dos serviços. Isso significa que uma organização que utiliza a Auth0 só tem custos quando seus usuários realmente fazem login.

A maioria dos membros do Bluetooth SIG se enquadra na categoria Adopter. Dos 150 mil usuários, a maioria costuma acessar o sistema algumas vezes por ano, para obter a documentação e os padrões mais recentes divulgados pela organização. Um modelo de licenciamento com pagamento por usuário não era adequado. Fazia muito mais sentido pagar por usuários ativos.

Suporte

O Bluetooth SIG e a Auth0 trabalharam em conjunto para desenvolver uma prova de conceito e demonstrar as capacidades da plataforma. Após a decisão de optar pela Auth0, a equipe de sucesso do cliente forneceu respostas rápidas para perguntas e problemas. Os problemas foram resolvidos de forma rápida e transparente.

Uma preocupação da equipe de gestão em relação a terceirizar a autenticação e o gerenciamento de usuários era a possibilidade de tempo de inatividade inesperado. O histórico de transparência da Auth0 no gerenciamento de incidentes e tempo de inatividade, bem como seu envolvimento com a comunidade, ajudou a equipe de gestão a confiar um dos aspectos principais de sua plataforma a uma empresa terceirizada.

“A Auth0 nos permitiu manter nossa infraestrutura existente exatamente como estava antes. Nós apenas adicionamos a camada de autenticação da Auth0 por cima. Essa foi, francamente, uma das principais razões pelas quais optamos pela Auth0.”

- Jeremy Syme, Diretor de Engenharia de Sistemas

Olhando para o futuro

A Auth0 atendeu às necessidades de identidade atuais do Bluetooth SIG e também está pronta para atender às necessidades futuras. Pensando no futuro, a organização pretende adicionar recursos de segurança aprimorados, como autenticação multifatorial e o fluxo implícito OAuth 2, para maior controle. A Auth0 é compatível com ambos os recursos nativamente e estará presente para auxiliar e oferecer suporte em todas as etapas do processo.

Em algum momento, o Bluetooth SIG planeja migrar os usuários do seu banco de dados para uma infraestrutura totalmente baseada em padrões, compatível com OAuth e OpenID Connect. Nesse aspecto, a Auth0 também está preparada para encantar, com ferramentas de migração abrangentes e suporte para garantir uma transição tranquila.

“A Auth0 conseguiu atender às nossas necessidades imediatas com o login único e a integração de aplicativos de terceiros. Mais tarde, a plataforma de identidade da Auth0 vai nos auxiliar em projetos futuros, garantindo a segurança das nossas APIs.”

- Guru Nagaraju, Gerente de Desenvolvimento de Software

Conclusão

Atender às necessidades tecnológicas de identidade e autenticação moderna é essencial, mas não basta ter apenas as ferramentas. Uma documentação clara, que explica, demonstra e orienta os desenvolvedores sobre como implementar autenticação da forma correta e o suporte e transparência quando algo sai do esperado, além de um modelo de licenciamento justo e uma experiência agradável para desenvolvedores, fizeram com que a Bluetooth SIG e sua equipe escolhessem a Auth0.

“Como o Bluetooth SIG é uma organização baseada em padrões, queríamos implementar uma solução de identidade baseada em padrões para nossa plataforma.”

- Jeremy Syme, Diretor de Engenharia de Sistemas

Get ready to shipat the pace of AI