Un accesso dall'inizio alla fine
Un telefono, e le password smettono di far parte della giornata di lavoro. Il personale raggiunge le postazioni Windows e le applicazioni web che stanno dietro con un tocco: sparisce sia la credenziale che un attaccante proverebbe a sottrarre con il phishing, sia il ticket di reset che segue una password dimenticata.
Anche i sistemi che non hanno mai conosciuto il single sign-on vengono con noi: Hideez AuthShield mette lo stesso accesso senza password davanti alle applicazioni web legacy, così l'addio alle password non si ferma alla metà moderna del parco.
Come i dipendenti entrano ed escono

1. Sbloccare la postazione
Un codice QR sulla schermata di blocco, un tocco Bluetooth quando si è vicini o un adesivo NFC sulla macchina.

2. Accedere ai servizi web
Le applicazioni SAML e OIDC si aprono dopo una conferma sul telefono.

3. Aggiungere un codice monouso
Quando un servizio chiede un codice monouso, arriva dalla stessa app.

4. Ci si allontana e si blocca
Lo schermo si blocca da solo appena il telefono esce dalla portata del Bluetooth.
Anche i vecchi sistemi web che non hanno mai supportato il single sign-on sono coperti — Hideez AuthShield mette davanti a loro lo stesso accesso senza password.
Come funziona ciascun metodo di accesso
Come il personale sblocca Windows con il telefono, raggiunge le applicazioni web che stanno dietro e continua a lavorare quando la rete non risponde.



La schermata di blocco mostra un codice QR. La dipendente lo inquadra nell'app e approva la richiesta. Questa strada funziona su qualsiasi postazione con l'app Hideez Client installata.
La dipendente apre l'app accanto alla macchina, la sceglie dall'elenco e tocca l'icona Bluetooth. Entrambi i dispositivi richiedono Bluetooth 5.
Un tag NFC sulla postazione. Si sblocca l'app con l'impronta, si avvicina il telefono al tag e la sessione si apre. Pensato per macchine che cambiano utente molte volte al giorno.



Le applicazioni SAML e OIDC propongono «Accedi con Hideez Authenticator». La dipendente inquadra il codice sullo schermo e approva sul telefono.
Dove una password serve ancora, la conferma avviene sul dispositivo personale della dipendente invece che in un campo della pagina.
Quando un team condivide un account di servizio, l'app elenca gli account che quella persona può aprire e registra chi lo ha usato.


Nessun collegamento al server e nessuno bloccato fuori: l'app produce un codice monouso legato a quella specifica postazione.
Quando una postazione non appartiene né ad Active Directory né a Entra ID, l'app fa comunque accedere la dipendente. La password resta dentro l'app, sul telefono.
Ogni accesso porta un nome
Un'unica console approva le postazioni, distribuisce i metodi di accesso e taglia fuori un telefono smarrito. Quello che restituisce è il registro qui sotto: ogni sessione di postazione legata alla persona che l'ha aperta, account condivisi compresi.
| Inizio↓ | Fine | Dipendente | Postazione | Sessione |
|---|---|---|---|---|
| 14/08/2026 09:02 | Active | Emma Wilson | WS-LINE-07 | shift01 |
| 14/08/2026 07:41 | 14/08/2026 08:58 | James Carter | WS-LINE-07 | shift01 |
| 14/08/2026 07:15 | 14/08/2026 07:39 | Michael Brown | WS-STOCK-02 | m.brown |
| 13/08/2026 18:20 | 13/08/2026 18:22 | Olivia Davis | WS-TILL-11 | till01 |
| 13/08/2026 08:48 | 13/08/2026 18:16 | Sophia Miller | WS-BACKOFFICE | office01 |
- Gli accessi alla postazione e al web finiscono in un unico registro, sotto la persona e non sotto il profilo Windows condiviso
- Vengono registrati anche i blocchi automatici all'allontanamento, così ogni sessione ha una fine oltre a un inizio
- Tracciabilità pronta all'esportazione per le regole che si applicano per settore e per area geografica
Che cosa cambia per i team IT
Niente password sulle postazioni condivise
Il personale accede con il telefono che ha già con sé. Niente da ruotare, niente attaccato al monitor, niente da reimpostare alle sette del mattino.
Nessun hardware da comprare o sostituire
Niente token, niente tessere, niente lettori. L'ingresso e l'uscita di una persona diventano una voce in console invece di una consegna di dispositivi.
Accesso nominativo sugli account condivisi
Più persone, un solo account Windows e un registro che dice comunque chi ha aperto la sessione e quando.
Sessioni che si chiudono da sole
La postazione si blocca quando il telefono esce dalla portata del Bluetooth. Le sessioni lasciate incustodite smettono di essere un rilievo di audit.
Il confronto
Tre app di autenticazione, e le differenze si vedono alla postazione di lavoro. I team che lasciano Okta Verify o Duo Mobile arrivano quasi sempre per la seconda metà di questo elenco.
| Hideez Authenticator | Microsoft Authenticator | Duo Mobile | |
|---|---|---|---|
| Accesso dalla schermata di blocco di Windows | Sì — codice QR, Bluetooth o tag NFC | No — l'accesso a Windows passa da Windows Hello | Sì — secondo fattore, o Passwordless for OS Logon |
| Accesso per prossimità Bluetooth | Sì | No | No |
| Blocca la postazione quando ci si allontana | Sì, via Bluetooth | No | No |
| Accesso con un tag NFC sulla macchina | Sì, con un adesivo NFC | No | No |
| Account condivisi su macchine condivise | Sì, registrato per singolo dipendente | No | No |
| Accesso quando la postazione è offline | Sì, codici offline | Solo codici, nessun accesso alla postazione | Sì, codici di accesso offline |
| Conserva una password legacy per la postazione | Sì, custodita nell'app sul telefono | Compilazione automatica dismessa nel 2025 | No |
| Generatore TOTP per servizi di terze parti | Sì | Sì | Sì |
| Single sign-on SAML / OIDC | Sì, Hideez fa da IdP | Tramite Microsoft Entra ID | Sì, Duo Single Sign-On |
Confronto di agosto 2026 sulla base delle funzionalità documentate pubblicamente. Duo aggiunge un secondo fattore all'accesso Windows con password e offre anche l'accesso al sistema operativo senza password; la prossimità, l'NFC e il comportamento sugli account condivisi sono ciò che Hideez aggiunge sopra.
Referenze
Dove Hideez è già in funzione
Enti pubblici, aziende manifatturiere e operatori di infrastrutture critiche usano Hideez Workforce Identity — con l'app, con le chiavi hardware o con entrambe.
Le domande dei team IT
Hideez Authenticator è gratuito?
L'app si scarica gratuitamente da entrambi gli store. L'uso su scala aziendale rientra in un abbonamento Hideez Workforce Identity, che inizia con una prova gratuita.
Funziona senza Hideez Workforce Identity?
No. L'app si autentica presso il tenant Hideez dell'organizzazione, quindi è il tenant a farla funzionare. È un componente della piattaforma e non un autenticatore autonomo: nel tenant risiedono la policy di MFA senza password, l'approvazione delle postazioni e i record di audit.
Quali telefoni sono supportati?
iOS 14 o successivo e Android 8 o successivo. L'accesso per prossimità, il blocco all'allontanamento e NFC Tap & Go richiedono inoltre Bluetooth 5 sul telefono e sulla postazione.
Che cosa va installato sulla postazione?
L'app Hideez Client, su Windows 10 (build 1709 o successiva), Windows 11 o Windows Server 2022, a 64 bit. Viene distribuita come .exe, oppure come .msi per il deployment tramite criteri di gruppo.
I dipendenti possono accedere quando una postazione non raggiunge il server?
Sì. L'app produce un codice offline monouso per quella macchina e il dipendente lo inserisce nella schermata di blocco.
Come funziona il blocco all'allontanamento?
La postazione tiene d'occhio il telefono via Bluetooth e blocca la sessione quando il telefono esce dalla portata o il Bluetooth viene spento. L'app ha anche un pulsante per bloccare la postazione.
Servono lettori NFC?
No. Tap & Go usa adesivi NTAG216 sulle macchine, tag che costano pochi centesimi. Il telefono legge il tag per identificare la postazione e l'accesso viaggia via Bluetooth.
La sicurezza degli endpoint può bloccare l'accesso via Bluetooth o NFC?
Può succedere. Un software che blocca l'advertising Bluetooth 5 impedisce l'accesso per prossimità e via NFC — Palo Alto Cortex XDR è un esempio documentato. L'accesso tramite codice QR non ne risente, quindi a una postazione resta sempre una strada senza password.
Dove vengono conservate le password?
L'accesso senza password non ne crea nessuna. Dove una postazione ne richiede ancora una, resta dentro l'app sul telefono del dipendente, protetta da PIN e biometria, e il server non tiene alcun database di password.
Che cosa succede se un dipendente perde il telefono?
Un amministratore rimuove quel metodo di accesso dal profilo del dipendente, impedendo così al dispositivo smarrito di accedere, e invia un nuovo invito alla registrazione.
Un telefono può contenere più account o più tenant?
Sì. Una sola app tiene più account sullo stesso server Hideez o su server diversi, con un selettore di account quando ne è disponibile più di uno.
Hideez Authenticator è un'alternativa a Microsoft Authenticator?
Sull'MFA per gli account Microsoft i due si sovrappongono. Hideez aggiunge ciò che accade alla postazione di lavoro: sbloccare Windows con codice QR, Bluetooth o tag NFC, bloccare la macchina quando il dipendente si allontana, aprire account condivisi e funzionare mentre la postazione è offline.
Si può distribuire in modo centralizzato?
L'app arriva dagli store pubblici e può essere distribuita con qualsiasi MDM. Il client Windows si installa tramite criteri di gruppo con il pacchetto .msi.
È una passkey o un autenticatore FIDO2?
Hideez Authenticator è il metodo di autenticazione aziendale proprio di Hideez. Le passkey e le chiavi di sicurezza FIDO sono metodi di accesso distinti all'interno della stessa piattaforma, e i dipendenti possono usarli accanto all'app.
Hideez Authenticator è un'MFA resistente al phishing?
Secondo la definizione di CISA e NIST, MFA resistente al phishing significa FIDO2/WebAuthn oppure PIV. Hideez Authenticator usa un protocollo proprio, quindi la risposta onesta è che elimina la password che un attaccante proverebbe a sottrarre e sposta l'approvazione sul dispositivo personale del dipendente. Dove una normativa cita espressamente l'MFA resistente al phishing, la stessa piattaforma emette passkey e chiavi di sicurezza FIDO, e i dipendenti possono portare entrambe.
Come si confronta con Windows Hello?
Windows Hello fa accedere una persona alla macchina che ha davanti con l'impronta o con il volto. Hideez Authenticator copre ciò che Hello non copre: una sola credenziale su tutte le postazioni condivise, una sessione che si blocca quando il dipendente si allontana, l'accesso agli account condivisi e l'accesso quando la macchina è offline. I due possono convivere sullo stesso parco macchine.
Vedilo su postazioni reali
Una sessione breve con il nostro team: creiamo un tenant, installiamo il client Windows su una macchina e accediamo da un telefono. Porti lo scenario che conta davvero — terminali condivisi, sedi che perdono connettività o un Microsoft Authenticator che dovrebbe arrivare più lontano.




