Skip to Content

Enterprise SSO

Auris supporta l’SSO (Single Sign-On) enterprise tramite SAML 2.0 e OpenID Connect (OIDC), consentendo agli utenti di aziende clienti di effettuare l’autenticazione con il proprio provider di identità aziendale (IdP) — come Okta, Azure AD, Google Workspace, Ping Identity o qualsiasi IdP compatibile con SAML/OIDC.


Come Funziona

  1. Un utente accede alla tua app con un indirizzo email aziendale (es. [email protected])
  2. Auris rileva il dominio dell’email e lo confronta con le connessioni SSO configurate per quel tenant
  3. L’utente viene reindirizzato all’IdP della loro azienda
  4. L’IdP autentica l’utente e reindirizza ad Auris con un’assertion SAML o un token OIDC
  5. Auris verifica l’assertion, fa il provisioning dell’utente se necessario e rilascia i token della sessione

Configurazione SAML 2.0

Crea una Connessione SSO

Vai su Console → Organizzazioni e seleziona l’organizzazione. Nella scheda Connessioni SSO, clicca Aggiungi Connessione e seleziona SAML 2.0.

Configura l’Identity Provider

Fornisci le informazioni dell’IdP aziendale:

CampoDescrizione
Metadata URLURL al documento XML di metadata dell’IdP (consigliato)
SSO URLURL dell’endpoint di autenticazione SAML dell’IdP
Certificato IdPCertificato X.509 dell’IdP per la verifica della firma

In alternativa, carica il file XML di metadata direttamente.

Condividi i Metadati del Service Provider

Condividi le informazioni di Auris come Service Provider con l’IdP del cliente:

CampoValore
Entity ID / Audiencehttps://auth.tuodominio.com/saml/{connection-id}
ACS URLhttps://auth.tuodominio.com/api/auth/saml/{connection-id}/callback
Formato NameIDurn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

Configura i Mapping degli Attributi

Mappa gli attributi SAML ai campi utente di Auris:

Attributo SAMLCampo Auris
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddressemail
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givennamegiven_name
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surnamefamily_name
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/groupsgroups

Aggiungi Domini Email

Nella sezione Domini, aggiungi il/i dominio/i email dell’organizzazione (es. azienda.com). Auris instraderà automaticamente gli utenti con queste email verso questa connessione SSO.

Verifica e Attiva

Usa il pulsante Testa Connessione per verificare l’integrazione prima di attivarla. Una volta confermata, attiva la connessione.


Configurazione OIDC Provider

Crea una Connessione OIDC

Vai su Console → Organizzazioni → Connessioni SSO e seleziona OpenID Connect.

Configura il Provider OIDC

CampoDescrizione
Discovery URLURL del documento di discovery OIDC (/.well-known/openid-configuration)
Client IDClient ID rilasciato dall’IdP
Client SecretClient Secret rilasciato dall’IdP

Configura il Redirect URI

Registra questo URI di redirect nell’IdP del cliente:

https://auth.tuodominio.com/api/auth/oidc/{connection-id}/callback

Configura le Scope

Le scope standard sono openid profile email. Aggiungine altre se necessarie per ottenere claims aggiuntivi (es. groups, roles).

Verifica e Attiva

Usa Testa Connessione per verificare il flusso. Attiva la connessione quando funziona correttamente.


Verifica del Dominio

Per associare un dominio email a una connessione SSO, devi verificare di essere il proprietario del dominio:

Aggiungi il Dominio

Nella sezione Domini della connessione SSO, inserisci il dominio (es. azienda.com).

Aggiungi il Record DNS

Auris genera un record TXT da aggiungere alla configurazione DNS del dominio:

Name: _auris-verification.azienda.com Type: TXT Value: auris-verify=abc123def456...

Verifica il Record

Clicca Verifica Dominio. La verifica può richiedere fino a 48 ore per la propagazione del DNS, ma solitamente si completa in pochi minuti.

La verifica del dominio impedisce ai tenant non autorizzati di appropriarsi dei flussi SSO per i tuoi domini email aziendali.


Just-in-Time Provisioning

Con il JIT provisioning abilitato, Auris crea automaticamente un account utente al primo login SSO riuscito, senza richiedere un invito preventivo.

Vai su Impostazioni Connessione → JIT Provisioning e abilitalo. Puoi scegliere:

  • Crea e aggiorna utente: Crea l’utente al primo login e aggiorna il profilo a ogni login successivo con i dati dell’IdP
  • Solo crea: Crea l’utente al primo login, ma non aggiornare il profilo nelle sessioni successive

Mappatura dei Ruoli

Mappa automaticamente i gruppi o ruoli dell’IdP ai ruoli del tenant in Auris:

{ "role_mappings": [ { "idp_value": "Administrators", "auris_role": "admin" }, { "idp_value": "ReadOnly", "auris_role": "viewer" } ] }

I mapping vengono applicati all’attributo configurato nel campo Attributo Gruppi (di default: groups).


Rilevamento SSO

Auris può rilevare automaticamente se un utente deve essere instradato verso un provider SSO in base al dominio email:

POST/api/auth/sso/detect

Rilevamento del provider SSO per dominio email. Invia { "email": "[email protected]" } e ricevi informazioni sul provider SSO associato al dominio.

const { provider, connection_id } = await fetch('/api/auth/sso/detect', { method: 'POST', headers: { 'Content-Type': 'application/json' }, body: JSON.stringify({ email: '[email protected]' }), }).then(r => r.json()) if (provider) { auris.loginWithRedirect({ connection: connection_id }) }

Endpoint API Connessioni SSO

GET/api/sso/connectionsRequires: view:sso_connections

Elenca tutte le connessioni SSO configurate per il tenant.

POST/api/sso/connectionsRequires: manage:sso_connections

Crea una nuova connessione SSO (SAML o OIDC).

PATCH/api/sso/connections/{id}Requires: manage:sso_connections

Aggiorna una connessione SSO esistente.

DELETE/api/sso/connections/{id}Requires: manage:sso_connections

Elimina una connessione SSO.

POST/api/sso/connections/{id}/domainsRequires: manage:sso_connections

Aggiungi un dominio email a una connessione SSO per l’instradamento automatico.


Considerazioni sulla Sicurezza

Disattivare una connessione SSO blocca immediatamente tutti gli utenti che accedono esclusivamente tramite quella connessione. Assicurati che questi utenti abbiano un metodo di login alternativo (email/password) prima di disattivarla, oppure comunica la modifica in anticipo.

  • Verifica le firme SAML: Auris verifica sempre le firme delle assertion SAML usando il certificato X.509 dell’IdP
  • Convalida l’audience SAML: L’assertion deve contenere l’Entity ID di Auris nel campo <Audience>
  • Breve durata dei token OIDC: Le assertion IdP hanno vita breve; Auris le valida rispetto al clock di sistema
  • Bypass SSO: Gli utenti admin possono comunque accedere con email/password anche se è abilitato l’SSO — disabilita questa opzione in Impostazioni Sicurezza se vuoi imporre l’SSO in modo rigido

Guide Correlate