Skip to Content

SSO Enterprise

L’SSO enterprise consente alle organizzazioni di usare il proprio identity provider aziendale — Okta, Azure AD, Google Workspace, OneLogin e altri — per autenticare gli utenti in Auris. Invece di gestire credenziali Auris separate, gli utenti accedono attraverso la pagina di login esistente del proprio datore di lavoro e ottengono automaticamente l’accesso alla tua applicazione.

Le connessioni SSO sono configurate per organizzazione. Ogni organizzazione può avere una o più connessioni SSO (ad esempio, SAML per la forza lavoro principale e OIDC per una filiale che usa un IdP diverso).

Accedi da Console → Organizzazioni → seleziona un’organizzazione → scheda SSO Enterprise.


Creare una Connessione SSO

Apri la pagina di dettaglio dell’organizzazione

Vai a Console → Organizzazioni e clicca sull’organizzazione per cui vuoi configurare l’SSO.

Vai alla scheda SSO Enterprise

Clicca la scheda SSO Enterprise (la quarta scheda nella pagina di dettaglio dell’organizzazione).

Clicca Aggiungi Connessione SSO

Clicca il pulsante Aggiungi Connessione SSO.

Seleziona il tipo di connessione

Scegli SAML 2.0 o OIDC a seconda di cosa supporta l’identity provider del cliente. La maggior parte degli IdP enterprise supporta entrambi, ma SAML è più comune nelle grandi organizzazioni.

Inserisci un nome per la connessione

Assegna alla connessione un nome descrittivo (es. “Acme Corp Okta SAML”, “Contoso Azure AD OIDC”). Questo nome è solo per riferimento amministrativo e non viene mostrato agli utenti finali.

Configura le impostazioni specifiche del provider

Compila le impostazioni per il protocollo scelto. Vedi le tabelle di configurazione di seguito.

Salva

Clicca Salva. La connessione viene creata con stato Inattiva. Devi attivarla dopo i test.


Configurazione SAML 2.0

Quando crei o modifichi una connessione SAML 2.0, sono disponibili i seguenti campi:

CampoObbligatorioDescrizione
URL SSOSìL’URL Single Sign-On dell’IdP (anche chiamato “URL Login” o “URL Servizio SSO”). È qui che Auris reindirizza l’utente per l’autenticazione.
Entity IDSìL’Entity ID dell’IdP, anche chiamato “Issuer”. Un identificatore univoco per l’identity provider, tipicamente un URL.
CertificatoSìIl certificato di firma X.509 dell’IdP in formato PEM. Auris lo usa per verificare che le asserzioni SAML provengano genuinamente dall’IdP.
Formato Name IDNoIl formato dell’identificatore utente nell’asserzione SAML. Default: emailAddress.
Firma AuthnRequestNoSe Auris deve firmare la propria richiesta di autenticazione SAML. Alcuni IdP richiedono richieste firmate. Default: disattivato.

Dove trovare questi valori nel tuo IdP:

  • Okta: Vai ad Applicazioni → la tua app SAML → scheda Accesso → Visualizza istruzioni di configurazione SAML
  • Azure AD: Vai ad Applicazioni Enterprise → la tua app → Single sign-on → Configurazione SAML
  • Google Workspace: Vai ad Admin Console → App → App web e mobili → la tua app SAML → Dettagli service provider

Dopo il salvataggio, Auris fornisce i seguenti valori che devi inserire nell’IdP:

Valore AurisDove Inserire nell’IdP
ACS URL (Assertion Consumer Service)Campo Reply URL / ACS URL
Entity ID / AudienceCampo SP Entity ID / Audience Restriction
URL MetadataSP Metadata URL (se l’IdP supporta la configurazione automatica)

Configurazione OIDC

Quando crei o modifichi una connessione OIDC, sono disponibili i seguenti campi:

CampoObbligatorioDescrizione
URL DiscoverySìL’URL OIDC Discovery dell’IdP (.well-known/openid-configuration). Auris recupera automaticamente gli endpoint di autorizzazione, token, userinfo e JWKS da questo URL.
Client IDSìIl Client ID assegnato ad Auris dall’IdP quando lo registri come applicazione.
Client SecretSìIl Client Secret assegnato ad Auris. Archiviato crittografato nel database Auris.
ScopeNoGli scope OpenID da richiedere durante l’autenticazione. Default: openid email profile.

Dopo il salvataggio, Auris fornisce un Redirect URI che devi aggiungere all’elenco degli URI di redirect consentiti dell’IdP.


Stato della Connessione

Ogni connessione SSO ha un badge di stato:

StatoColore BadgeSignificato
InattivaGrigioLa connessione è salvata ma non attiva. Gli utenti non possono accedere tramite questa connessione.
In testGialloLa connessione è configurata e disponibile per test di accesso ma non è quella predefinita per i domini dell’organizzazione.
AttivaVerdeLa connessione è live. Gli utenti con domini verificati vengono automaticamente reindirizzati a questo IdP.
ErroreRossoLa connessione ha incontrato un errore di configurazione (es. certificato scaduto, URL discovery non raggiungibile).

Testare una Connessione SSO

Prima di attivare una connessione per tutti gli utenti, testala per verificare che la configurazione sia corretta.

Clicca Test Connessione

Nel dettaglio della connessione SSO, clicca il pulsante Test Connessione.

Autenticati con l’IdP

Si apre una nuova finestra del browser con la pagina di login dell’identity provider. Accedi con un account di test.

Rivedi i risultati del test

Dopo l’autenticazione riuscita, la finestra di test mostra gli attributi ricevuti dall’IdP:

AttributoDescrizione
Subject / Name IDL’identificatore utente restituito dall’IdP
EmailL’indirizzo email dell’utente
NomeNome (se fornito)
CognomeCognome (se fornito)
Gruppi / RuoliEventuali claim di gruppo o ruolo (se configurati nell’IdP)
Asserzione RawL’asserzione SAML completa o il token OIDC ID (espandibile, per debug)

Verifica gli attributi

Conferma che email, nome e altri attributi siano corretti. Se mancano attributi, controlla la mappatura degli attributi o la configurazione dei claim nell’IdP.


Verifica del Dominio

La verifica del dominio collega i domini email alle connessioni SSO. Quando un utente inserisce la propria email sulla pagina di login hosted, Auris verifica se il dominio email è verificato per una connessione SSO. Se lo è, l’utente viene automaticamente reindirizzato all’IdP aziendale.

Aggiungere un Dominio

Clicca Aggiungi Dominio

Nella scheda SSO Enterprise, clicca Aggiungi Dominio nella sezione Domini Verificati.

Inserisci il dominio

Inserisci il dominio email (es. acme.com, contoso.io). Non includere il simbolo @.

Copia il record DNS TXT

Auris genera un record di verifica che tu (o il team IT del cliente) devi aggiungere al DNS del dominio:

_auris-verification.acme.com TXT "auris-verify=abc123def456ghi789"

Copia il valore completo del record.

Aggiungi il record TXT al DNS

Nel pannello di gestione DNS del dominio (Cloudflare, Route 53, GoDaddy, ecc.), crea un nuovo record TXT con:

  • Host / Nome: _auris-verification
  • Valore: auris-verify=abc123def456ghi789 (il valore dal passaggio precedente)
  • TTL: 3600 (o default)

Clicca Verifica

Dopo che il record DNS si è propagato (tipicamente 1-15 minuti), clicca il pulsante Verifica accanto al dominio.

Stato del Dominio

StatoColore BadgeSignificato
In attesaGialloIl dominio è stato aggiunto ma non ancora verificato.
VerificatoVerdeLa verifica DNS è riuscita. Gli utenti con questo dominio email vengono reindirizzati alla connessione SSO.
FallitoRossoLa verifica DNS ha fallito. Il record TXT non è stato trovato.

Rilevamento SSO

Quando un utente inserisce la propria email sulla pagina di login hosted di Auris:

  1. L’utente digita il proprio indirizzo email e clicca Continua
  2. Auris chiama l’endpoint di rilevamento SSO con il dominio email
  3. Se il dominio è verificato e collegato a una connessione SSO attiva, l’utente viene automaticamente reindirizzato all’IdP aziendale
  4. Dopo l’autenticazione con l’IdP, l’utente viene reindirizzato ad Auris
  5. Auris elabora l’asserzione SAML o il callback OIDC e emette una sessione Auris
POST/api/auth/sso/detect

Provisioning Just-In-Time (JIT)

Quando un utente accede tramite SSO per la prima volta e non ha un account Auris esistente, Auris ne crea automaticamente uno. Questo si chiama provisioning Just-In-Time.

L’account utente creato viene popolato con:

  • Email: Dal SAML Name ID o dal claim email OIDC
  • Nome / Cognome: Dagli attributi SAML o dai claim profile OIDC
  • Appartenenza all’organizzazione: Aggiunto automaticamente all’organizzazione proprietaria della connessione SSO
  • Ruoli: Ruoli predefiniti per l’organizzazione (configurabili nelle impostazioni dell’organizzazione)

Gli utenti SSO non hanno una password Auris. Si autenticano esclusivamente attraverso il loro IdP aziendale. Ciò significa che gli utenti SSO non possono usare il flusso “Password Dimenticata” — non c’è una password da reimpostare. Se un utente SSO ha bisogno di accedere senza il proprio IdP (ad esempio durante un’interruzione dell’IdP), un amministratore deve impostare manualmente una password per loro in Console → Utenti.


Guida Rapida di Configurazione IdP

Okta (SAML)

  1. In Okta Admin, vai ad Applicazioni → Crea Integrazione App → SAML 2.0
  2. Imposta il Single sign-on URL sull’ACS URL dalla Console Auris
  3. Imposta l’Audience URI (SP Entity ID) sull’Entity ID dalla Console Auris
  4. In Attribute Statements, mappa email, firstName, lastName
  5. Copia l’Identity Provider SSO URL, l’Entity ID e scarica il Certificato
  6. Incollali nel modulo di connessione SAML della Console Auris

Azure AD (SAML)

  1. Nel portale Azure, vai ad Applicazioni Enterprise → Nuova Applicazione → Crea la tua
  2. Seleziona Integra qualsiasi altra applicazione e assegna un nome
  3. Vai a Single sign-on → SAML
  4. Imposta Reply URL (ACS) sull’ACS URL da Auris
  5. Imposta Identifier (Entity ID) sull’Entity ID da Auris
  6. Scarica il Certificato (Base64) e copia il Login URL e l’Azure AD Identifier
  7. Incollali nel modulo di connessione SAML della Console Auris

Google Workspace (SAML)

  1. In Google Admin Console, vai ad App → App web e mobili → Aggiungi app → Aggiungi app SAML personalizzata
  2. Copia l’SSO URL e scarica il Certificato
  3. Imposta l’ACS URL e l’Entity ID dalla Console Auris
  4. Mappa gli attributi email, firstName, lastName
  5. Incolla SSO URL e Certificato nella Console Auris

Risoluzione dei Problemi

ProblemaCausaRisoluzione
”Risposta SAML non valida”Mancata corrispondenza del certificato — il certificato di firma dell’IdP è stato ruotatoScarica il nuovo certificato dall’IdP e aggiornalo nella Console Auris
”URL Discovery non raggiungibile”L’endpoint discovery OIDC non è accessibile dal server AurisVerifica che l’URL sia corretto e che il server Auris possa raggiungerlo
Utente creato ma senza nomeL’IdP non sta inviando gli attributi nomeConfigura gli attribute statements / claim nell’IdP per includere firstName e lastName
”Redirect URI non corrispondente” (OIDC)Il redirect URI nell’IdP non corrisponde a quello fornito da AurisCopia il Redirect URI esatto dalla Console Auris e aggiungilo agli URI di redirect consentiti dell’IdP
Verifica dominio fallisceRecord DNS TXT non trovatoVerifica che il record esista con dig o nslookup. Controlla la propagazione DNS.
Utenti non reindirizzati automaticamenteIl dominio non è verificato, o la connessione SSO non è AttivaVerifica che lo stato del dominio sia Verificato (verde) e lo stato della connessione sia Attivo (verde)

Permessi

PermessoDescrizione
manage:sso_connectionsCrea, modifica, elimina, attiva e disattiva le connessioni SSO. Gestisci la verifica dei domini.
view:sso_connectionsVisualizza le connessioni SSO, i domini e le statistiche. Non può modificare le configurazioni.

Guide Correlate