Enterprise SSO
Auris supporta l’SSO (Single Sign-On) enterprise tramite SAML 2.0 e OpenID Connect (OIDC), consentendo agli utenti di aziende clienti di effettuare l’autenticazione con il proprio provider di identità aziendale (IdP) — come Okta, Azure AD, Google Workspace, Ping Identity o qualsiasi IdP compatibile con SAML/OIDC.
Come Funziona
- Un utente accede alla tua app con un indirizzo email aziendale (es.
[email protected]) - Auris rileva il dominio dell’email e lo confronta con le connessioni SSO configurate per quel tenant
- L’utente viene reindirizzato all’IdP della loro azienda
- L’IdP autentica l’utente e reindirizza ad Auris con un’assertion SAML o un token OIDC
- Auris verifica l’assertion, fa il provisioning dell’utente se necessario e rilascia i token della sessione
Configurazione SAML 2.0
Crea una Connessione SSO
Vai su Console → Organizzazioni e seleziona l’organizzazione. Nella scheda Connessioni SSO, clicca Aggiungi Connessione e seleziona SAML 2.0.
Configura l’Identity Provider
Fornisci le informazioni dell’IdP aziendale:
| Campo | Descrizione |
|---|---|
| Metadata URL | URL al documento XML di metadata dell’IdP (consigliato) |
| SSO URL | URL dell’endpoint di autenticazione SAML dell’IdP |
| Certificato IdP | Certificato X.509 dell’IdP per la verifica della firma |
In alternativa, carica il file XML di metadata direttamente.
Condividi i Metadati del Service Provider
Condividi le informazioni di Auris come Service Provider con l’IdP del cliente:
| Campo | Valore |
|---|---|
| Entity ID / Audience | https://auth.tuodominio.com/saml/{connection-id} |
| ACS URL | https://auth.tuodominio.com/api/auth/saml/{connection-id}/callback |
| Formato NameID | urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress |
Configura i Mapping degli Attributi
Mappa gli attributi SAML ai campi utente di Auris:
| Attributo SAML | Campo Auris |
|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress | email |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname | given_name |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname | family_name |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/groups | groups |
Aggiungi Domini Email
Nella sezione Domini, aggiungi il/i dominio/i email dell’organizzazione (es. azienda.com). Auris instraderà automaticamente gli utenti con queste email verso questa connessione SSO.
Verifica e Attiva
Usa il pulsante Testa Connessione per verificare l’integrazione prima di attivarla. Una volta confermata, attiva la connessione.
Configurazione OIDC Provider
Crea una Connessione OIDC
Vai su Console → Organizzazioni → Connessioni SSO e seleziona OpenID Connect.
Configura il Provider OIDC
| Campo | Descrizione |
|---|---|
| Discovery URL | URL del documento di discovery OIDC (/.well-known/openid-configuration) |
| Client ID | Client ID rilasciato dall’IdP |
| Client Secret | Client Secret rilasciato dall’IdP |
Configura il Redirect URI
Registra questo URI di redirect nell’IdP del cliente:
https://auth.tuodominio.com/api/auth/oidc/{connection-id}/callbackConfigura le Scope
Le scope standard sono openid profile email. Aggiungine altre se necessarie per ottenere claims aggiuntivi (es. groups, roles).
Verifica e Attiva
Usa Testa Connessione per verificare il flusso. Attiva la connessione quando funziona correttamente.
Verifica del Dominio
Per associare un dominio email a una connessione SSO, devi verificare di essere il proprietario del dominio:
Aggiungi il Dominio
Nella sezione Domini della connessione SSO, inserisci il dominio (es. azienda.com).
Aggiungi il Record DNS
Auris genera un record TXT da aggiungere alla configurazione DNS del dominio:
Name: _auris-verification.azienda.com
Type: TXT
Value: auris-verify=abc123def456...Verifica il Record
Clicca Verifica Dominio. La verifica può richiedere fino a 48 ore per la propagazione del DNS, ma solitamente si completa in pochi minuti.
La verifica del dominio impedisce ai tenant non autorizzati di appropriarsi dei flussi SSO per i tuoi domini email aziendali.
Just-in-Time Provisioning
Con il JIT provisioning abilitato, Auris crea automaticamente un account utente al primo login SSO riuscito, senza richiedere un invito preventivo.
Vai su Impostazioni Connessione → JIT Provisioning e abilitalo. Puoi scegliere:
- Crea e aggiorna utente: Crea l’utente al primo login e aggiorna il profilo a ogni login successivo con i dati dell’IdP
- Solo crea: Crea l’utente al primo login, ma non aggiornare il profilo nelle sessioni successive
Mappatura dei Ruoli
Mappa automaticamente i gruppi o ruoli dell’IdP ai ruoli del tenant in Auris:
{
"role_mappings": [
{ "idp_value": "Administrators", "auris_role": "admin" },
{ "idp_value": "ReadOnly", "auris_role": "viewer" }
]
}I mapping vengono applicati all’attributo configurato nel campo Attributo Gruppi (di default: groups).
Rilevamento SSO
Auris può rilevare automaticamente se un utente deve essere instradato verso un provider SSO in base al dominio email:
/api/auth/sso/detectRilevamento del provider SSO per dominio email. Invia { "email": "[email protected]" } e ricevi informazioni sul provider SSO associato al dominio.
const { provider, connection_id } = await fetch('/api/auth/sso/detect', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({ email: '[email protected]' }),
}).then(r => r.json())
if (provider) {
auris.loginWithRedirect({ connection: connection_id })
}Endpoint API Connessioni SSO
/api/sso/connectionsRequires: view:sso_connectionsElenca tutte le connessioni SSO configurate per il tenant.
/api/sso/connectionsRequires: manage:sso_connectionsCrea una nuova connessione SSO (SAML o OIDC).
/api/sso/connections/{id}Requires: manage:sso_connectionsAggiorna una connessione SSO esistente.
/api/sso/connections/{id}Requires: manage:sso_connectionsElimina una connessione SSO.
/api/sso/connections/{id}/domainsRequires: manage:sso_connectionsAggiungi un dominio email a una connessione SSO per l’instradamento automatico.
Considerazioni sulla Sicurezza
Disattivare una connessione SSO blocca immediatamente tutti gli utenti che accedono esclusivamente tramite quella connessione. Assicurati che questi utenti abbiano un metodo di login alternativo (email/password) prima di disattivarla, oppure comunica la modifica in anticipo.
- Verifica le firme SAML: Auris verifica sempre le firme delle assertion SAML usando il certificato X.509 dell’IdP
- Convalida l’audience SAML: L’assertion deve contenere l’Entity ID di Auris nel campo
<Audience> - Breve durata dei token OIDC: Le assertion IdP hanno vita breve; Auris le valida rispetto al clock di sistema
- Bypass SSO: Gli utenti admin possono comunque accedere con email/password anche se è abilitato l’SSO — disabilita questa opzione in Impostazioni Sicurezza se vuoi imporre l’SSO in modo rigido
Guide Correlate
- Login Ospitato (PKCE) — Flusso standard browser-based
- Social Login — Google, GitHub e altri provider consumer
- Multi-Tenancy — Architettura multi-tenant
- FGA Model — Autorizzazione granulare per tenant enterprise