SSO Enterprise
L’SSO enterprise consente alle organizzazioni di usare il proprio identity provider aziendale — Okta, Azure AD, Google Workspace, OneLogin e altri — per autenticare gli utenti in Auris. Invece di gestire credenziali Auris separate, gli utenti accedono attraverso la pagina di login esistente del proprio datore di lavoro e ottengono automaticamente l’accesso alla tua applicazione.
Le connessioni SSO sono configurate per organizzazione. Ogni organizzazione può avere una o più connessioni SSO (ad esempio, SAML per la forza lavoro principale e OIDC per una filiale che usa un IdP diverso).
Accedi da Console → Organizzazioni → seleziona un’organizzazione → scheda SSO Enterprise.
Creare una Connessione SSO
Apri la pagina di dettaglio dell’organizzazione
Vai a Console → Organizzazioni e clicca sull’organizzazione per cui vuoi configurare l’SSO.
Vai alla scheda SSO Enterprise
Clicca la scheda SSO Enterprise (la quarta scheda nella pagina di dettaglio dell’organizzazione).
Clicca Aggiungi Connessione SSO
Clicca il pulsante Aggiungi Connessione SSO.
Seleziona il tipo di connessione
Scegli SAML 2.0 o OIDC a seconda di cosa supporta l’identity provider del cliente. La maggior parte degli IdP enterprise supporta entrambi, ma SAML è più comune nelle grandi organizzazioni.
Inserisci un nome per la connessione
Assegna alla connessione un nome descrittivo (es. “Acme Corp Okta SAML”, “Contoso Azure AD OIDC”). Questo nome è solo per riferimento amministrativo e non viene mostrato agli utenti finali.
Configura le impostazioni specifiche del provider
Compila le impostazioni per il protocollo scelto. Vedi le tabelle di configurazione di seguito.
Salva
Clicca Salva. La connessione viene creata con stato Inattiva. Devi attivarla dopo i test.
Configurazione SAML 2.0
Quando crei o modifichi una connessione SAML 2.0, sono disponibili i seguenti campi:
| Campo | Obbligatorio | Descrizione |
|---|---|---|
| URL SSO | Sì | L’URL Single Sign-On dell’IdP (anche chiamato “URL Login” o “URL Servizio SSO”). È qui che Auris reindirizza l’utente per l’autenticazione. |
| Entity ID | Sì | L’Entity ID dell’IdP, anche chiamato “Issuer”. Un identificatore univoco per l’identity provider, tipicamente un URL. |
| Certificato | Sì | Il certificato di firma X.509 dell’IdP in formato PEM. Auris lo usa per verificare che le asserzioni SAML provengano genuinamente dall’IdP. |
| Formato Name ID | No | Il formato dell’identificatore utente nell’asserzione SAML. Default: emailAddress. |
| Firma AuthnRequest | No | Se Auris deve firmare la propria richiesta di autenticazione SAML. Alcuni IdP richiedono richieste firmate. Default: disattivato. |
Dove trovare questi valori nel tuo IdP:
- Okta: Vai ad Applicazioni → la tua app SAML → scheda Accesso → Visualizza istruzioni di configurazione SAML
- Azure AD: Vai ad Applicazioni Enterprise → la tua app → Single sign-on → Configurazione SAML
- Google Workspace: Vai ad Admin Console → App → App web e mobili → la tua app SAML → Dettagli service provider
Dopo il salvataggio, Auris fornisce i seguenti valori che devi inserire nell’IdP:
| Valore Auris | Dove Inserire nell’IdP |
|---|---|
| ACS URL (Assertion Consumer Service) | Campo Reply URL / ACS URL |
| Entity ID / Audience | Campo SP Entity ID / Audience Restriction |
| URL Metadata | SP Metadata URL (se l’IdP supporta la configurazione automatica) |
Configurazione OIDC
Quando crei o modifichi una connessione OIDC, sono disponibili i seguenti campi:
| Campo | Obbligatorio | Descrizione |
|---|---|---|
| URL Discovery | Sì | L’URL OIDC Discovery dell’IdP (.well-known/openid-configuration). Auris recupera automaticamente gli endpoint di autorizzazione, token, userinfo e JWKS da questo URL. |
| Client ID | Sì | Il Client ID assegnato ad Auris dall’IdP quando lo registri come applicazione. |
| Client Secret | Sì | Il Client Secret assegnato ad Auris. Archiviato crittografato nel database Auris. |
| Scope | No | Gli scope OpenID da richiedere durante l’autenticazione. Default: openid email profile. |
Dopo il salvataggio, Auris fornisce un Redirect URI che devi aggiungere all’elenco degli URI di redirect consentiti dell’IdP.
Stato della Connessione
Ogni connessione SSO ha un badge di stato:
| Stato | Colore Badge | Significato |
|---|---|---|
| Inattiva | Grigio | La connessione è salvata ma non attiva. Gli utenti non possono accedere tramite questa connessione. |
| In test | Giallo | La connessione è configurata e disponibile per test di accesso ma non è quella predefinita per i domini dell’organizzazione. |
| Attiva | Verde | La connessione è live. Gli utenti con domini verificati vengono automaticamente reindirizzati a questo IdP. |
| Errore | Rosso | La connessione ha incontrato un errore di configurazione (es. certificato scaduto, URL discovery non raggiungibile). |
Testare una Connessione SSO
Prima di attivare una connessione per tutti gli utenti, testala per verificare che la configurazione sia corretta.
Clicca Test Connessione
Nel dettaglio della connessione SSO, clicca il pulsante Test Connessione.
Autenticati con l’IdP
Si apre una nuova finestra del browser con la pagina di login dell’identity provider. Accedi con un account di test.
Rivedi i risultati del test
Dopo l’autenticazione riuscita, la finestra di test mostra gli attributi ricevuti dall’IdP:
| Attributo | Descrizione |
|---|---|
| Subject / Name ID | L’identificatore utente restituito dall’IdP |
| L’indirizzo email dell’utente | |
| Nome | Nome (se fornito) |
| Cognome | Cognome (se fornito) |
| Gruppi / Ruoli | Eventuali claim di gruppo o ruolo (se configurati nell’IdP) |
| Asserzione Raw | L’asserzione SAML completa o il token OIDC ID (espandibile, per debug) |
Verifica gli attributi
Conferma che email, nome e altri attributi siano corretti. Se mancano attributi, controlla la mappatura degli attributi o la configurazione dei claim nell’IdP.
Verifica del Dominio
La verifica del dominio collega i domini email alle connessioni SSO. Quando un utente inserisce la propria email sulla pagina di login hosted, Auris verifica se il dominio email è verificato per una connessione SSO. Se lo è, l’utente viene automaticamente reindirizzato all’IdP aziendale.
Aggiungere un Dominio
Clicca Aggiungi Dominio
Nella scheda SSO Enterprise, clicca Aggiungi Dominio nella sezione Domini Verificati.
Inserisci il dominio
Inserisci il dominio email (es. acme.com, contoso.io). Non includere il simbolo @.
Copia il record DNS TXT
Auris genera un record di verifica che tu (o il team IT del cliente) devi aggiungere al DNS del dominio:
_auris-verification.acme.com TXT "auris-verify=abc123def456ghi789"Copia il valore completo del record.
Aggiungi il record TXT al DNS
Nel pannello di gestione DNS del dominio (Cloudflare, Route 53, GoDaddy, ecc.), crea un nuovo record TXT con:
- Host / Nome:
_auris-verification - Valore:
auris-verify=abc123def456ghi789(il valore dal passaggio precedente) - TTL: 3600 (o default)
Clicca Verifica
Dopo che il record DNS si è propagato (tipicamente 1-15 minuti), clicca il pulsante Verifica accanto al dominio.
Stato del Dominio
| Stato | Colore Badge | Significato |
|---|---|---|
| In attesa | Giallo | Il dominio è stato aggiunto ma non ancora verificato. |
| Verificato | Verde | La verifica DNS è riuscita. Gli utenti con questo dominio email vengono reindirizzati alla connessione SSO. |
| Fallito | Rosso | La verifica DNS ha fallito. Il record TXT non è stato trovato. |
Rilevamento SSO
Quando un utente inserisce la propria email sulla pagina di login hosted di Auris:
- L’utente digita il proprio indirizzo email e clicca Continua
- Auris chiama l’endpoint di rilevamento SSO con il dominio email
- Se il dominio è verificato e collegato a una connessione SSO attiva, l’utente viene automaticamente reindirizzato all’IdP aziendale
- Dopo l’autenticazione con l’IdP, l’utente viene reindirizzato ad Auris
- Auris elabora l’asserzione SAML o il callback OIDC e emette una sessione Auris
/api/auth/sso/detectProvisioning Just-In-Time (JIT)
Quando un utente accede tramite SSO per la prima volta e non ha un account Auris esistente, Auris ne crea automaticamente uno. Questo si chiama provisioning Just-In-Time.
L’account utente creato viene popolato con:
- Email: Dal SAML Name ID o dal claim email OIDC
- Nome / Cognome: Dagli attributi SAML o dai claim profile OIDC
- Appartenenza all’organizzazione: Aggiunto automaticamente all’organizzazione proprietaria della connessione SSO
- Ruoli: Ruoli predefiniti per l’organizzazione (configurabili nelle impostazioni dell’organizzazione)
Gli utenti SSO non hanno una password Auris. Si autenticano esclusivamente attraverso il loro IdP aziendale. Ciò significa che gli utenti SSO non possono usare il flusso “Password Dimenticata” — non c’è una password da reimpostare. Se un utente SSO ha bisogno di accedere senza il proprio IdP (ad esempio durante un’interruzione dell’IdP), un amministratore deve impostare manualmente una password per loro in Console → Utenti.
Guida Rapida di Configurazione IdP
Okta (SAML)
- In Okta Admin, vai ad Applicazioni → Crea Integrazione App → SAML 2.0
- Imposta il Single sign-on URL sull’ACS URL dalla Console Auris
- Imposta l’Audience URI (SP Entity ID) sull’Entity ID dalla Console Auris
- In Attribute Statements, mappa
email,firstName,lastName - Copia l’Identity Provider SSO URL, l’Entity ID e scarica il Certificato
- Incollali nel modulo di connessione SAML della Console Auris
Azure AD (SAML)
- Nel portale Azure, vai ad Applicazioni Enterprise → Nuova Applicazione → Crea la tua
- Seleziona Integra qualsiasi altra applicazione e assegna un nome
- Vai a Single sign-on → SAML
- Imposta Reply URL (ACS) sull’ACS URL da Auris
- Imposta Identifier (Entity ID) sull’Entity ID da Auris
- Scarica il Certificato (Base64) e copia il Login URL e l’Azure AD Identifier
- Incollali nel modulo di connessione SAML della Console Auris
Google Workspace (SAML)
- In Google Admin Console, vai ad App → App web e mobili → Aggiungi app → Aggiungi app SAML personalizzata
- Copia l’SSO URL e scarica il Certificato
- Imposta l’ACS URL e l’Entity ID dalla Console Auris
- Mappa gli attributi
email,firstName,lastName - Incolla SSO URL e Certificato nella Console Auris
Risoluzione dei Problemi
| Problema | Causa | Risoluzione |
|---|---|---|
| ”Risposta SAML non valida” | Mancata corrispondenza del certificato — il certificato di firma dell’IdP è stato ruotato | Scarica il nuovo certificato dall’IdP e aggiornalo nella Console Auris |
| ”URL Discovery non raggiungibile” | L’endpoint discovery OIDC non è accessibile dal server Auris | Verifica che l’URL sia corretto e che il server Auris possa raggiungerlo |
| Utente creato ma senza nome | L’IdP non sta inviando gli attributi nome | Configura gli attribute statements / claim nell’IdP per includere firstName e lastName |
| ”Redirect URI non corrispondente” (OIDC) | Il redirect URI nell’IdP non corrisponde a quello fornito da Auris | Copia il Redirect URI esatto dalla Console Auris e aggiungilo agli URI di redirect consentiti dell’IdP |
| Verifica dominio fallisce | Record DNS TXT non trovato | Verifica che il record esista con dig o nslookup. Controlla la propagazione DNS. |
| Utenti non reindirizzati automaticamente | Il dominio non è verificato, o la connessione SSO non è Attiva | Verifica che lo stato del dominio sia Verificato (verde) e lo stato della connessione sia Attivo (verde) |
Permessi
| Permesso | Descrizione |
|---|---|
manage:sso_connections | Crea, modifica, elimina, attiva e disattiva le connessioni SSO. Gestisci la verifica dei domini. |
view:sso_connections | Visualizza le connessioni SSO, i domini e le statistiche. Non può modificare le configurazioni. |
Guide Correlate
- Configurazione SSO Enterprise — Guida passo-passo per la configurazione SSO con i principali IdP
- Concetti SSO — Come funziona l’SSO a livello concettuale
- Organizzazioni — Gestione delle organizzazioni nella Console
- Provisioning SCIM — Provisioning automatizzato degli utenti insieme all’SSO