Single Sign-On (SAML)
I piani a pagamento consentono di collegare il tuo identity provider (Microsoft Entra ID, Okta o qualsiasi IdP SAML 2.0), così il tuo team accede ad Aether365 tramite l'SSO della tua organizzazione - con le tue policy di MFA e di accesso applicate.
Come funziona
- Registri Aether365 come applicazione SAML nel tuo identity provider.
- Incolli l'URL dei metadati dell'IdP e il tuo dominio email in Aether365 e verifichi il dominio con un record DNS TXT.
- Da quel momento, chiunque inserisca nella pagina di accesso un'email di quel dominio viene indirizzato al tuo identity provider. Al primo accesso entra automaticamente nel tuo account come Member (sola lettura - vedi Gestire i membri del team).
Configurare l'SSO
Apri Impostazioni e scegli la scheda SSO (solo piani a pagamento).
1. Crea l'applicazione SAML nel tuo IdP
Usa i dettagli del Service Provider mostrati nella pagina SSO:
| Campo | Valore |
|---|---|
| URL ACS | Mostrato nella pagina (.../saml2/idpresponse) |
| SP Entity ID | Mostrato nella pagina (urn:amazon:cognito:sp:...) |
| Formato NameID | Persistent |
Il tuo IdP deve inviare l'indirizzo email dell'utente come claim emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID e Okta lo fanno per impostazione predefinita nei rispettivi template SAML standard.
2. Registra i metadati e il dominio
- URL dei metadati: il documento di metadati di federazione del tuo IdP (per Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Dominio: il dominio email con cui il tuo team accede (es.
acme.com). Non è possibile usare provider email pubblici.
Clicca su Salva. La configurazione resta In sospeso finché il dominio non viene verificato.
3. Verifica il dominio
Aggiungi il record TXT mostrato nella pagina al DNS del tuo dominio:
| Tipo di record | Nome | Valore |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Le modifiche al DNS possono richiedere alcuni minuti per propagarsi. Poi clicca su Verifica e attiva. Se l'operazione riesce, lo stato passa ad Attivo e l'SSO è operativo.
Accedere con l'SSO
I membri del team vanno alla normale pagina di accesso e inseriscono la loro email aziendale. Quando il dominio email ha l'SSO attivo, vedono Continua con SSO e vengono reindirizzati al tuo identity provider. Dopo essersi autenticati lì, tornano su Aether365.
Gli utenti al primo accesso vengono provisionati automaticamente come Member del tuo account (si applica il limite di membri del tuo piano). L'Owner può in seguito alzare il ruolo di un membro dalla pagina Team.
Modificare o rimuovere l'SSO
- Modificare l'URL dei metadati su una configurazione attiva aggiorna l'identity provider sul posto.
- Modificare il dominio richiede una nuova verifica del nuovo dominio.
- Rimuovi elimina la configurazione SSO; i membri del team mantengono i propri account ma tornano ad accedere con il metodo precedente.
Mantieni disponibile un accesso da Owner
L'Owner dell'account dovrebbe mantenere un metodo di accesso non SSO (account Microsoft o password). Se il tuo IdP ha un'interruzione o l'applicazione SAML è configurata in modo errato, l'Owner può comunque accedere e correggere la configurazione.
Risoluzione dei problemi
| Problema | Soluzione |
|---|---|
| "Non abbiamo ancora trovato quel record TXT" | Attendi la propagazione del DNS (fino a 15 minuti) e controlla il nome e il valore esatto del record. |
| "Non siamo riusciti ad attivare il tuo identity provider" | L'URL dei metadati deve essere raggiungibile e contenere un descrittore IdP SAML 2.0 valido. |
| Loop di accesso o pagina di errore dell'IdP | Controlla che l'URL ACS e l'SP Entity ID nel tuo IdP corrispondano esattamente ai valori nella pagina SSO. |
| L'utente ha effettuato l'accesso ma non ha dati | È entrato come nuovo Member del tuo account - controlla la pagina Team: potrebbe essere stato raggiunto il limite di membri. |
Correlati
- Gestire i membri del team - ruoli e cosa possono vedere i Member
- Modello di sicurezza