> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/it/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md).

# Configurare l'autenticazione SSO con Microsoft Azure

Ecco i passaggi per configurare Azure con Devolutions Cloud per l'autenticazione single sign-on (SSO) e il provisioning degli utenti.

{% hint style="warning" %}
È necessario un [account Entra ID](https://azure.microsoft.com/) con i diritti appropriati. È inoltre richiesto almeno un abbonamento Microsoft Entra ID P1 (Premium P1).
{% endhint %}

{% hint style="info" %}
Anche con un SSO configurato, l'accesso ai dati sensibili richiede comunque l'inserimento di una password, la risposta a una notifica push, la scansione di un codice QR o il soddisfacimento di qualsiasi altra richiesta di conferma ritenuta necessaria per rispettare il principio zero knowledge. L'installazione del [servizio di crittografia di Devolutions ](/cloud/it/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md)consente di aggirare questa misura.
{% endhint %}

### Verifica del dominio

**In Devolutions Cloud**

1. Vada su ***Amministrazione*** – ***Autenticazione*** – ***Dominio***, quindi clicchi su ***Aggiungi dominio***.

   ![](https://cdnweb.devolutions.net/docs/HUBB2000_2024_1.png)
2. Inserisca il suo dominio, quindi clicchi sul segno di spunta per avviare il processo di verifica.

   ![](https://cdnweb.devolutions.net/docs/HUBB2001_2024_1.png)
3. Per avere più domini, clicchi nuovamente su ***Aggiungi dominio***, inserisca l'altro dominio, quindi clicchi sul segno di spunta. Ripeta questo processo per ogni dominio che desidera aggiungere.

   ![](https://cdnweb.devolutions.net/docs/HUBB2002_2024_1.png)
4. Crei un [record DNS TXT](https://learn.microsoft.com/en-us/microsoft-365/admin/get-help-with-domains/create-dns-records-at-any-dns-hosting-provider) utilizzando il ***Nome host*** e il ***Valore TXT*** forniti. Questo ci consente di verificare la proprietà del dominio o dei domini forniti.

   ![](https://cdnweb.devolutions.net/docs/HUBB2003_2024_1.png)

   Le consigliamo di verificare che la sua configurazione sia adeguata tramite strumenti di query DNS come [MXToolBox](https://mxtoolbox.com/SuperTool.aspx) o [whatsmydns.net](https://www.whatsmydns.net/). L'esempio seguente utilizza lo strumento TXT Lookup di MXToolBox. La prima parte del Domain Name deve corrispondere al ***Nome host*** in Devolutions Cloud e il Record deve corrispondere anche al ***Valore TXT*** in Devolutions Cloud.

{% hint style="warning" %}
La propagazione dei record DNS TXT può richiedere un po' di tempo. Una volta verificato il dominio, non è necessario mantenere il record DNS TXT.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2236.png)

5. Attenda la verifica del dominio. Al termine della verifica, accanto al dominio verrà visualizzato un segno di spunta all'interno di un cerchio verde. Può procedere alla configurazione del Single Sign-On (SSO) durante il processo di verifica; tuttavia, il provisioning degli utenti sarà accessibile solo dopo la verifica del dominio.

   ![](https://cdnweb.devolutions.net/docs/RDMW4335_2025_1.png)

{% hint style="warning" %}
Questa convalida dura 48 ore e non riparte automaticamente al termine di tale periodo. Se non configura il record TXT entro tali 48 ore, lo stato della convalida sarà ***Scaduto***. In tal caso, può cliccare su ***Riprova***.

Se riscontra problemi durante la verifica del dominio, consulti la nostra guida [Risoluzione dei problemi di convalida del dominio](/cloud/it/knowledge-base/troubleshooting-articles/domain-validation-troubleshooting.md).
{% endhint %}

### Configurazione del Single Sign-On (SSO)

1. Vada su ***Amministrazione – Autenticazione – Single Sign-On (SSO)***, quindi clicchi su ***Microsoft Single Sign-On (SSO)***. Verrà indirizzato alla pagina di configurazione.
2. Assegni un ***Nome*** alla configurazione SSO. Questo nome apparirà solo nel menu delle impostazioni SSO di Devolutions Cloud. Il nome predefinito è "Microsoft".

{% hint style="warning" %}
Non chiuda questa pagina di configurazione, poiché i passaggi seguenti le mostreranno dove trovare le informazioni da inserire nei suoi campi.
{% endhint %}

**Nel portale Azure**

3. In una nuova pagina del browser web, apra il suo [Microsoft Azure Portal](https://azure.microsoft.com/) e acceda al suo account.
4. Selezioni ***Microsoft Entra ID*** nella sezione ***Servizi di Azure***. Se non lo vede, clicchi su ***Altri servizi*** per far apparire altri servizi.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2331.png)
5. In ***Panoramica***, clicchi su ***Aggiungi***, quindi selezioni ***Applicazione aziendale***.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub4165.png)
6. Clicchi su ***Crea la tua applicazione***.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2138.png)
7. Inserisca il nome di questa nuova applicazione, quindi clicchi su ***Crea***.

{% hint style="success" %}
Consigliamo di includere "Devolutions" o "Cloud" nel nome.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2139.png)

8. Nelle ***Proprietà***, imposti le opzioni ***Assegnazione obbligatoria?*** e ***Visibile agli utenti*** in base alle sue esigenze. Per maggiori informazioni su queste impostazioni, passi il cursore sulle icone di informazione accanto ad esse.
9. Salvi le modifiche, se applicabile, utilizzando il pulsante ***Salva*** in alto.
10. Rimanendo in ***Proprietà***, clicchi su ***registrazione applicazione*** nel testo in alto.
11. Selezioni ***Autenticazione*** nel menu laterale sinistro, quindi clicchi su ***Aggiungi una piattaforma***.

    <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Provi ad abilitare l'opzione <em><strong>Token ID (usati per i flussi impliciti e ibridi)</strong></em> se riceve il seguente messaggio di errore durante l'autenticazione: "There was an error with the external authentication request. Check console for details".</p></div>
12. In ***Configura piattaforme***, selezioni ***Web***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2143.png)

**In Devolutions Cloud**

13. Tornando alla pagina ***Configura Single Sign-On (SSO)***, copi l'***URL di callback*** cliccando sull'icona ***Copia negli appunti*** accanto ad esso.

**Nel portale Azure**

14. Di nuovo nel portale Azure, incolli l'***URL di callback*** nel campo ***URI di reindirizzamento***, quindi clicchi su ***Configura*** in basso.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2145.png)
15. Selezioni ***Configurazione token*** nel menu laterale sinistro, quindi clicchi su ***Aggiungi attestazione facoltativa***.
16. In ***Tipo di token***, selezioni ***ID***. Quindi, nell'elenco, selezioni le seguenti attestazioni:
    * ***email***
    * ***family\_name***
    * ***given\_name***
    * ***upn***
    * ***xms\_pl***
    * ***xms\_tpl***

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2148.png)

17. Clicchi su ***Aggiungi***.
18. Quando richiesto, abiliti ***Attiva l'e-mail di Microsoft Graph***, quindi clicchi su ***Aggiungi***.

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2149.png)

19. Selezioni ***Panoramica*** nel menu laterale sinistro, quindi copi l'***ID applicazione (client)*** cliccando sull'icona ***Copia negli appunti*** accanto ad esso.

**In Devolutions Cloud**

20. Tornando alla pagina ***Configura Single Sign-On (SSO)***, incolli l'***ID applicazione (client)*** dell'ultimo passaggio nel campo ***ID client***.

**Nel portale Azure**

21. Di nuovo nel portale Azure, selezioni ***Certificati e segreti*** nel menu laterale sinistro, quindi, nella scheda ***Segreti client***, clicchi su ***Nuovo segreto client***.
22. Nella finestra ***Aggiungi un segreto client***, inserisca una ***Descrizione*** (ad esempio, il nome della sua applicazione aziendale) e selezioni una data di scadenza per questo segreto client, in base alle sue migliori pratiche di sicurezza interne.

{% hint style="warning" %}
Si noti che, alla scadenza del segreto client, nessuno potrà connettersi all'istanza di Devolutions Cloud associata. Sarà quindi necessario creare un nuovo segreto client. Le consigliamo di impostare un promemoria prima della data di scadenza.
{% endhint %}

23. Clicchi su ***Aggiungi***.
24. Copi il ***Valore*** di questo nuovo segreto client cliccando sull'icona ***Copia negli appunti*** accanto ad esso.

**In Devolutions Cloud**

25. Tornando alla pagina ***Configura Single Sign-On (SSO)***, clicchi sull'icona ***Incolla*** per inserire il ***Valore*** dell'ultimo passaggio nel campo ***Chiave segreta client***.

**Nel portale Azure**

26. Di nuovo nel portale Azure, selezioni ***Panoramica*** nel menu laterale sinistro, quindi clicchi sulla scheda ***Endpoint***.
27. Nella finestra ***Endpoint***, copi l'URL del ***Documento di metadati OpenID Connect*** cliccando sull'icona ***Copia negli appunti*** accanto ad esso.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2160.png)

**In Devolutions Cloud**

28. Tornando alla pagina ***Configura Single Sign-On (SSO)***, incolli l'URL dell'ultimo passaggio nel campo ***URL di individuazione***.
29. Clicchi su ***Testa configurazione*** per assicurarsi che sia corretta. Una finestra popup le chiederà di inserire le sue credenziali di accesso.

{% hint style="warning" %}
Se la pagina popup non compare, consulti [La pagina di accesso Devolutions non si apre nel browser](https://docs.devolutions.net/resources/it/other-resources/devolutions-login-page-does-not-open-in-the-browser).
{% endhint %}

30. Se la connessione riesce, il suo account si connetterà con Entra ID e vedrà un riepilogo della sua configurazione.
31. Nel ***Riepilogo*** della configurazione, clicchi su ***Salva***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2225.png)

### Configurazione del provisioning

La verifica del dominio deve essere completata per poter configurare il provisioning.

Per sincronizzare i suoi utenti e gruppi di utenti dai suoi provider a Devolutions Cloud, aggiunga innanzitutto gli utenti e i gruppi alla sua applicazione aziendale. È necessario disporre di una licenza Azure Enterprise per poter sincronizzare i gruppi di utenti.

{% hint style="warning" %}
I gruppi nidificati non sono supportati, il che significa che il provisioning di Azure non sincronizzerà gli utenti membri del gruppo nidificato.
{% endhint %}

**Nel portale Azure**

1. Selezioni ***Utenti e gruppi*** nel menu laterale sinistro, quindi clicchi su ***Aggiungi utente/gruppo***.
2. In ***Aggiungi assegnazione***, clicchi su ***Nessuno selezionato***.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2168.png)
3. Cerchi manualmente utenti e gruppi oppure utilizzi la barra di ***Ricerca***. Clicchi su ***Seleziona*** una volta terminata la selezione.
4. Clicchi su ***Assegna*** quando la selezione è completa.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2170.png)

   Ora che gli utenti e i gruppi sono stati aggiunti, prosegua con la configurazione del provisioning.
5. Nella gestione della sua applicazione aziendale, vada su ***Provisioning*** e clicchi su ***Inizia***.

**In Devolutions Cloud**

6. Vada su ***Amministrazione – Autenticazione – Provisioning*** e abiliti il ***Provisioning SCIM***.
7. Nella ***Configurazione della sincronizzazione del provisioning***, copi l'***URL tenant*** cliccando sull'icona ***Copia negli appunti*** accanto ad esso.

**Nel portale Azure**

8. Imposti la ***Modalità di provisioning*** su ***Automatica***, quindi incolli l'URL del passaggio precedente nel campo ***URL tenant***.

**In Devolutions Cloud**

9. Copi il ***Token segreto*** cliccando sull'icona ***Copia negli appunti*** accanto ad esso.

**Nel portale Azure**

10. Incolli il token del passaggio precedente nel campo ***Token segreto***.
11. Testi la connessione per assicurarsi che funzioni, quindi clicchi su ***Salva***.
12. Selezioni ***Provisioning*** nel menu laterale sinistro, quindi clicchi su ***Avvia provisioning***.

**In Devolutions Cloud**

13. Clicchi su ***Attiva sincronizzazione***.
14. Quando le viene chiesto di confermare, clicchi su ***Avvia sincronizzazione***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2230.png)

Ora può vedere una panoramica della sincronizzazione del provisioning. Accanto all'***URL tenant***, ha le opzioni per ***Rigenerare un token SCIM*** o ***Eliminare il provisioning SCIM***.

{% hint style="warning" %}
Il ***Token segreto*** scadrà 365 giorni dopo la sua generazione. Alla scadenza, il provisioning smetterà di funzionare. Sarà quindi necessario rigenerare un nuovo token nella pagina ***Panoramica della sincronizzazione del provisioning*** vista sopra. Le consigliamo di impostare un promemoria prima della data di scadenza.
{% endhint %}

### Sincronizzazione tra Azure e Devolutions Cloud

La sincronizzazione si avvia automaticamente al termine della configurazione del provisioning. La frequenza di provisioning di Azure è al massimo di 45 minuti ed è determinata dal suo provider di identità. I gruppi di utenti, inclusi i loro membri, si sincronizzeranno entro questo tempo di provisioning di Azure. Le consigliamo di verificare i risultati del primo provisioning.

In ***Amministrazione*** – ***Gruppi di utenti***, verranno aggiunti i gruppi di utenti di Azure. Sono riconoscibili dall'icona di gruppo ***Is sync*** accanto al nome del gruppo.

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2182.png)

In ***Amministrazione*** – ***Utenti***, tutti gli utenti del gruppo di utenti di Azure che fanno già parte del suo Devolutions Cloud saranno contrassegnati come sincronizzati con l'icona ***Is sync*** accanto al loro nome. Tutti i nuovi utenti che fanno parte del gruppo di utenti di Azure sincronizzato e che non fanno parte di Devolutions Cloud saranno suggeriti come [nuovi inviti](/cloud/it/getting-started/get-started-with-sso-in-devolutions-cloud/invite-users-to-devolutions-cloud-with-sso.md) in ***Inviti richiesti***.

![](https://cdnweb.devolutions.net/docs/HUBB0000_2025_1.png)

{% hint style="success" %}
Tutti gli utenti che avevano già un Devolutions Account vedranno entrambe le opzioni di accesso: il metodo Devolutions Account e il metodo Microsoft.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub4139.png)

Poi, acceda al suo portale Azure, selezioni l'applicazione Devolutions Cloud, vada su ***Manage*** –***Provisioning*** e clicchi su ***Restart provisioning*** per sincronizzare i nuovi utenti.

![](https://cdnweb.devolutions.net/docs/INTERFACE4110.png)

### Domande e risposte

**D: Perché agli utenti viene ancora richiesta una password dopo l'accesso SSO?**

**R:** Questa richiesta è legata alla chiave privata. Quando gli utenti si connettono, viene chiesto loro di scegliere come verrà archiviata la chiave privata. Se scelgono la password, dovranno inserirla la prima volta che si connettono da un nuovo browser o dopo aver svuotato la cache del browser.

**D: È possibile disattivare questa richiesta della chiave privata?**

**R:** L'unico modo per disattivare la richiesta della chiave privata è configurare un proprio servizio di crittografia. Per maggiori dettagli, veda [Servizio di crittografia](/cloud/it/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md).

**D: Come possiamo aggiungere utenti guest al nostro Devolutions Cloud?**

**R:** Se gli utenti guest fanno parte dell'ambiente Entra ID, possono essere aggiunti tramite il processo di provisioning. Quando gli utenti guest non necessitano più dell'accesso, è sufficiente rimuoverli dalla configurazione di provisioning.

**D: L'ID client o il segreto fornito dalla sua organizzazione non è valido, contatti un amministratore della sua organizzazione.**

**R:** Ciò significa molto probabilmente che il segreto client è scaduto nel Microsoft Azure Portal. La soluzione consiste nel creare un nuovo segreto e aggiornarlo nella configurazione SSO di Devolutions Cloud.

**D: Se l'opzione per forzare tutti gli utenti e gli amministratori ad accedere con SSO è abilitata, cosa succede se l'SSO non funziona?**

**R**: Se Force SSO è abilitato per tutti gli utenti, questi perderanno l'accesso a Devolutions Cloud in caso di configurazione errata o di inattività del provider SSO. Si consiglia vivamente di informare tutti gli utenti esistenti in Devolutions Cloud di questo nuovo metodo di autenticazione prima dell'attivazione. In alternativa, veda [Disabilitare Force SSO su tutti gli utenti in Devolutions Cloud tramite PowerShell](https://docs.devolutions.net/powershell/it/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell) per disattivare temporaneamente la funzionalità.

**D: È possibile modificare l'UPN di un utente?**

**R:** Devolutions Cloud utilizza l'UPN, non l'email, per autenticare gli utenti nel database. La modifica dell'UPN comporta anche la modifica delle informazioni relative all'utente. Devolutions Cloud lo considera un nuovo utente, il che richiede di ripetere il processo di invito.

**D:** **Se un** **Devolutions Cloud** **viene creato per errore e collegato a un account, può essere eliminato?**

**R:** Il Devolutions Cloud viene eliminato automaticamente dopo 90 giorni di inattività.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/it/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
