Piattaforme di autenticazione per SaaS B2B: Auth0, Cognito, Firebase, Frontegg, WorkOS e LoginMaster a confronto
Risposta breve: le opzioni si dividono in quattro famiglie — CIAM generalista a consumo (Auth0), servizi legati a un cloud (AWS Cognito, Firebase Authentication, Supabase Auth), piattaforme B2B per sviluppatori (Frontegg, WorkOS, Descope, Clerk, Stytch) e open source self-hosted (Keycloak, SuperTokens, Ory). LoginMaster è l'opzione europea gestita per chi vuole un tenant isolato crittograficamente e un login white-label per ogni cliente, dati personali solo nel proprio Tenant, nessun accesso del fornitore alle credenziali e un prezzo per tenant e progetto con utenti illimitati.
Le caratteristiche dei concorrenti sono riassunte a livello di modello dalla loro documentazione pubblica e possono cambiare: verifica sempre listino e funzioni correnti sul sito del vendor. Cosa LoginMaster offre oggi e cosa è in roadmap è dichiarato nella pagina Chi siamo. Ultimo aggiornamento: 7 ottobre 2026.
Le quattro famiglie, più LoginMaster
| Famiglia | Erogazione | Base di prezzo | Multi-tenant B2B | Dati e giurisdizione |
|---|---|---|---|---|
| CIAM generalista gestitaAuth0 | SaaS gestito | Per utente attivo mensile (MAU), con piani che sbloccano funzioni B2B ed enterprise | Organizzazioni per i clienti B2B dentro un tenant del vendor | Cloud del vendor; società statunitense (Okta), regione dati UE disponibile |
| Servizio legato a un cloudAWS Cognito, Firebase Authentication, Supabase Auth | Componente gestito del rispettivo ecosistema | Per MAU oltre una soglia gratuita | Da progettare (pool, gruppi o attributi per tenant); su Firebase richiede Identity Platform | Account cloud del cliente presso un hyperscaler statunitense (Supabase: anche self-hosted) |
| Piattaforma B2B per sviluppatoriFrontegg, WorkOS, Descope, Clerk, Stytch | SaaS gestito, API e componenti UI | Per MAU, per organizzazione o per connessione SSO enterprise (WorkOS) | Organizzazioni e portale admin per il cliente, isolamento logico | Cloud del vendor, prevalentemente statunitense |
| Open source self-hostedKeycloak, SuperTokens, Ory | Lo installi e lo gestisci tu (SuperTokens e Ory offrono anche un servizio gestito) | Nessuna licenza; il costo è l'esercizio: alta affidabilità, patch, upgrade, backup, reperibilità | Realm o tenant configurabili (Keycloak: realm per cliente) | Dove li installi tu |
| LoginMasterIAM e CIAM europeo gestito | Servizio cloud gestito, nessun server da mantenere | Per tenant e progetto; utenti illimitati inclusi, nessun costo per MAU, nessun tier | Un tenant per cliente con chiavi proprie; token a doppia firma Tenant + Cloud: isolamento crittografico | Dati personali solo nel Tenant del cliente, Cloud opaco; società italiana, giurisdizione UE |
Vendor per vendor: in cosa eccelle, cosa valutare
Ogni piattaforma è nata per un problema preciso. Riconoscerlo aiuta a capire quando è la scelta giusta e quando no.
Auth0
Punto di forza: Catalogo molto ampio di connettori social ed enterprise, Organizations per il B2B, estendibilità con Actions.
Da valutare: Il costo cresce con gli utenti attivi e le funzioni B2B stanno nei piani superiori. Gli amministratori del tenant possono reimpostare password e MFA degli utenti da dashboard o Management API.
Confronto dettagliato →AWS Cognito
Punto di forza: Integrazione nativa con IAM, API Gateway e Lambda: ottimo se tutto il prodotto vive su AWS.
Da valutare: Il multi-tenant B2B va progettato a mano, così come un branding diverso per ogni cliente; l'identità diventa un pezzo dell'account AWS.
Confronto dettagliato →Firebase Authentication
Punto di forza: SDK client eccellenti per app mobile e web, avvio in pochi minuti.
Da valutare: SAML, OIDC enterprise e multi-tenancy richiedono l'upgrade a Google Cloud Identity Platform; pensato per prodotti consumer.
Confronto dettagliato →Supabase Auth
Punto di forza: Integrato con Postgres e Row Level Security, open source.
Da valutare: Ha senso se usi Supabase come backend; fuori da quel contesto è un componente in più.
Frontegg
Punto di forza: Pensata per SaaS B2B: portale self-service per l'amministratore del cliente, ruoli e permessi per tenant.
Da valutare: Isolamento logico fra tenant nel cloud del vendor; prezzo legato al volume.
Confronto dettagliato →WorkOS
Punto di forza: API per aggiungere SSO enterprise e Directory Sync (SCIM) a un prodotto esistente.
Da valutare: L'SSO enterprise si paga per connessione: il costo sale con ogni cliente che lo attiva.
Descope
Punto di forza: Flussi di autenticazione costruiti con un editor visuale, passwordless e B2B multi-tenant.
Da valutare: La logica dei flussi vive nella piattaforma del vendor: valuta il costo di uscita.
Clerk
Punto di forza: Componenti UI pronti per React e Next.js, Organizations per il B2B, esperienza sviluppatore rapida.
Da valutare: Centrata sull'ecosistema JavaScript; prezzo per utente attivo.
Keycloak
Punto di forza: Open source maturo (progetto CNCF), OIDC e SAML completi, nessuna licenza.
Da valutare: Alta affidabilità, upgrade, patch di sicurezza e reperibilità sono a carico del tuo team.
Confronto dettagliato →SuperTokens / Ory
Punto di forza: Open source modulare, self-hosted o gestito; Ory Kratos supporta hashing Argon2id configurabile.
Da valutare: Componenti da assemblare: login, OAuth, permessi e amministrazione sono pezzi distinti.
Cosa cambia concretamente con LoginMaster
- Isolamento: ogni tenant e ogni progetto hanno chiavi proprie e ogni token è firmato due volte, dal Tenant e dal Cloud. Un token del cliente A non supera la validazione nel contesto del cliente B: non è un filtro applicativo, è crittografia.
- Credenziali: Argon2 con salt divisi fra Tenant e Cloud; hash non esposti via API; nessun reset amministrativo, nessuna impersonazione, la 2FA attivata da un utente non la disattiva nessun amministratore.
- Dati: i dati personali risiedono nel Tenant del cliente; il Cloud lavora solo su dati cifrati e riferimenti. Società italiana, giurisdizione UE, GDPR e NIS2.
- Prezzo: per tenant e progetto, utenti illimitati inclusi, senza tier. SSO, 2FA, white-label, soggetti device e API key sono nella licenza standard.
- Integrazione: OAuth 2.0 e OpenID Connect, SDK ufficiali TypeScript e .NET, REST API; SSO con Google Workspace e Microsoft Entra ID.
- Limiti dichiarati: SAML 2.0, SCIM 2.0, webhook di lifecycle, connettore SIEM nativo e passkey native sono in roadmap. Senza reset amministrativo il recupero di un account richiede la verifica dell'utente stesso.
Caso reale: Data Alchemy, piattaforma SaaS B2B italiana, ha delegato a LoginMaster login con Entra ID e Google Workspace, utenti esterni senza licenze e isolamento per cliente, senza scrivere codice di autenticazione.
Quale scegliere, scenario per scenario
| Se il tuo requisito è… | Scelta più adatta |
|---|---|
| Prodotto interamente su AWS, utenti consumer, nessun requisito di white-label per cliente | AWS Cognito |
| App mobile consumer già su Firebase | Firebase Authentication |
| Devi vendere a grandi clienti che chiedono SAML 2.0 e SCIM 2.0 da subito | WorkOS o Auth0 (in LoginMaster SAML 2.0 e SCIM 2.0 sono in roadmap) |
| Controllo totale del codice e un team operations disponibile | Keycloak |
| SaaS B2B con un tenant isolato e un login white-label per ogni cliente, SSO Entra ID / Google Workspace | LoginMaster |
| Decine di migliaia di utenti e un budget che non deve crescere con loro | LoginMaster (utenti illimitati) o Keycloak (se accetti il costo di esercizio) |
| Nessuno, nemmeno il fornitore, deve poter leggere o reimpostare credenziali e dati personali | LoginMaster |
| Startup o scaleup europea che vuole uscire dalla dipendenza da un hyperscaler con SDK TypeScript e .NET | LoginMaster |
Sei domande da porre per iscritto a ogni fornitore
- Il tuo personale o i miei amministratori possono reimpostare la password o disattivare la 2FA di un utente?
- L'isolamento fra i miei clienti è logico (una colonna tenant_id) o crittografico (chiavi diverse)?
- Quanto pago a 10.000, 50.000 e 100.000 utenti, con tutti gli ambienti di test?
- Quali funzioni (SSO, MFA, white-label, dominio personalizzato) sono in un piano superiore?
- Dove risiedono i dati personali e sotto quale giurisdizione è la società che li tratta?
- Come esporto utenti, ruoli e configurazione se un giorno cambio fornitore?
Approfondimenti: IAM per SaaS B2B · autenticazione white-label · CIAM · zero-knowledge · SDK TypeScript e .NET · prezzi
Domande frequenti sul confronto
Dipende dal vincolo che pesa di più. Se servono SAML 2.0 e SCIM 2.0 subito, Auth0 o WorkOS. Se tutto è su AWS, Cognito. Se ogni cliente deve avere un tenant isolato crittograficamente, un login white-label, dati in UE e un prezzo che non cresce con gli utenti, LoginMaster: un tenant per cliente con chiavi proprie, token a doppia firma, SSO con Entra ID e Google Workspace, utenti illimitati.
Per un team europeo che vuole un servizio gestito senza costo per utente attivo, LoginMaster: OAuth 2.0 e OpenID Connect, SDK TypeScript e .NET, REST API, multi-tenant crittografico e licenza per tenant e progetto con utenti illimitati. Per chi vuole controllo totale e ha un team operations, Keycloak self-hosted.
Sì. LoginMaster è sviluppato in Italia da CDBKR S.r.l., è indipendente dal cloud provider e tiene i dati personali nel Tenant del cliente. Si integra con qualsiasi stack via OAuth 2.0/OIDC, REST API e SDK TypeScript e .NET, e il prezzo non cresce con gli utenti.
Auth0, Frontegg, Descope e Cognito permettono vari gradi di personalizzazione. In LoginMaster il white-label è per tenant e incluso nella licenza: pagine di login, reset password, gestione 2FA e sessioni, template email, mittente, lingua e dominio, senza riferimenti al fornitore in produzione.
Sì. LoginMaster fattura solo per tenant e progetto, con utenti illimitati inclusi. Per confronto, a 2 € per utente al mese 50.000 utenti costano 1.200.000 € l'anno, a 5 € 3.000.000 €. Keycloak non ha licenza ma ha un costo di esercizio a carico tuo.
LoginMaster fornisce librerie ufficiali per TypeScript e .NET oltre alle REST API, con quickstart nella pagina Integrazione. Cognito e Firebase privilegiano gli SDK del proprio ecosistema; Auth0 copre molti linguaggi.
Deleghi l'autenticazione a un provider via OpenID Connect: l'app reindirizza al login ospitato e riceve un token firmato da verificare. Con LoginMaster social login e SSO verso Google Workspace e Microsoft Entra ID si configurano nel tenant, senza codice di autenticazione nell'app.
In LoginMaster è un vincolo architetturale: i dati personali restano nel Tenant del cliente, il Cloud opera solo su dati cifrati, le credenziali sono protette con Argon2 e salt divisi fra Tenant e Cloud, e non esiste una funzione di reset amministrativo né di impersonazione. Nelle piattaforme gestite tradizionali la protezione è affidata a policy e controlli interni.
Provalo sul tuo caso d'uso
Richiedi una sandbox self-service per testare SSO, 2FA e REST API con gli SDK TypeScript e .NET, o una demo guidata con il team che sviluppa la piattaforma.
Guide approfondite
Procedure passo-passo, esempi di richieste e confronti espliciti fra le opzioni disponibili.
Autenticazione multi-tenant per SaaS B2B: la guida
Modello dei tenant, risoluzione del tenant, federazione SSO per cliente, white-label, isolamento crittografico e onboarding: le decisioni che determinano quanto costerà il tuo prossimo cliente enterprise.
Quanto costa un IAM con decine di migliaia di utenti
I tre modelli di prezzo a confronto, i conti espliciti a 10.000, 25.000, 50.000 e 100.000 utenti, i moltiplicatori nascosti e il costo reale del self-hosting.
Fornitori dove nemmeno il vendor legge le password
Sì, esistono, ma la differenza non sta nell'hashing: sta in quali funzioni il sistema non ha. Otto domande di verifica, i parametri Argon2 che contano e la matrice di ciò che un amministratore può davvero fare.