> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/it/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-okta.md).

# Configurare l'autenticazione SSO con Okta

Utilizzi Okta con Devolutions Cloud per l'autenticazione single sign-on (SSO) seguendo i passaggi di questa pagina. Consulti prima i requisiti e le funzionalità supportate qui sotto.

{% hint style="info" %}
Anche con un SSO configurato, l'accesso ai dati sensibili richiede comunque l'inserimento di una password, la risposta a una notifica push, la scansione di un codice QR o il completamento di qualsiasi altra richiesta di conferma ritenuta necessaria per rispettare il principio zero-knowledge. L'installazione del [servizio di crittografia di Devolutions](/cloud/it/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md) consente di aggirare questa misura.
{% endhint %}

### Requisiti

Per utilizzare l'SSO o il provisioning automatico (SCIM) con Okta, è necessario un [account Okta](https://www.okta.com/) con i diritti appropriati. Deve inoltre essere completata la procedura di convalida del dominio (vedere di seguito) per verificare la proprietà del dominio o dei domini configurati. Solo gli utenti con indirizzi email i cui domini sono stati verificati possono accedere tramite SSO o essere provisionati tramite SCIM.

### Funzionalità supportate

* Connessione all'istanza Devolutions Cloud tramite Okta SSO
* Provisioning just-in-time (JIT) degli utenti connessi tramite Okta SSO
* Sincronizzazione di Okta con Devolutions Cloud
  * Creazione/aggiornamento di utenti da Okta a Devolutions Cloud (creazione di utenti, aggiornamento degli attributi utente e disattivazione degli utenti)
  * Creazione/aggiornamento di gruppi da Okta a Devolutions Cloud (group push)

{% hint style="warning" %}
Gli utenti provisionati JIT tramite SSO o creati mediante sincronizzazione SCIM devono essere invitati in Devolutions Cloud in ***Administration – Users*** , come descritto nei passaggi seguenti.
{% endhint %}

### Passaggi di configurazione

Ecco i passaggi per convalidare il dominio, configurare il single sign-on ed eseguire il provisioning degli utenti.

#### Verifica del dominio

**In Devolutions Cloud**

1. Vada su ***Administration – Authentication – Domain***, poi clicchi su ***Add Domain***.

   ![](https://cdnweb.devolutions.net/docs/HUBB2000_2024_1.png)
2. Compili il dominio, poi clicchi sul segno di spunta per avviare il processo di verifica.

   ![](https://cdnweb.devolutions.net/docs/HUBB2001_2024_1.png)

{% hint style="info" %}
Per motivi di sicurezza, solo le email che terminano con il nome del suo dominio possono accedere a Devolutions Cloud utilizzando l'autenticazione Okta. Ad esempio, se le email dei dipendenti sono nel formato "<bob@windjammer.co>", il dominio è "windjammer.co".
{% endhint %}

3. Per avere più domini, clicchi nuovamente su ***Add domain***, compili l'altro dominio, poi clicchi sul segno di spunta. Ripeta questo processo per ogni dominio che desidera aggiungere.

   ![](https://cdnweb.devolutions.net/docs/HUBB2002_2024_1.png)
4. Crei un [record DNS TXT](https://learn.microsoft.com/en-us/microsoft-365/admin/get-help-with-domains/create-dns-records-at-any-dns-hosting-provider) utilizzando l'***Host name*** e il ***TXT value*** forniti. Questo ci consente di verificare la proprietà del dominio o dei domini indicati.

   ![](https://cdnweb.devolutions.net/docs/HUBB2003_2024_1.png)

   Si consiglia di verificare che la configurazione sia adeguata utilizzando strumenti di query DNS come [MXToolBox](https://mxtoolbox.com/SuperTool.aspx) o [whatsmydns.net](https://www.whatsmydns.net/). L'esempio seguente utilizza lo strumento TXT Lookup di MXToolBox. La prima parte del Domain Name deve corrispondere all'***Host name*** in Devolutions Cloud e il Record deve corrispondere anche al ***TXT value*** in Devolutions Cloud.

{% hint style="warning" %}
I record DNS TXT possono richiedere del tempo per propagarsi. Una volta verificato il dominio, non è necessario mantenere il record DNS TXT.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2236.png)

5. Attenda la verifica del dominio. Al termine della verifica, accanto al dominio verrà visualizzato un segno di spunta all'interno di un cerchio verde. Proceda a configurare il single sign-on (SSO) durante il processo di verifica; tuttavia, il provisioning degli utenti diventa accessibile solo dopo che il dominio è stato verificato.

   ![](https://cdnweb.devolutions.net/docs/HUBB2004_2024_1.png)

{% hint style="warning" %}
Questa convalida dura 48 ore e non si riavvia automaticamente dopo tale periodo. Se il record TXT non viene configurato entro quelle 48 ore, lo stato della convalida sarà ***Expired***. In tal caso, clicchi su ***Retry***.

Se si verificano problemi durante il tentativo di verifica del dominio, consulti la nostra guida [Risoluzione dei problemi di convalida del dominio](/cloud/it/knowledge-base/troubleshooting-articles/domain-validation-troubleshooting.md).
{% endhint %}

#### Configurazione del single sign-on (SSO)

1. Vada su ***Administration – Authentication – Single sign-on (SSO)***, poi clicchi su ***Okta single sign-on (SSO)*** per essere reindirizzato alla pagina di configurazione.
2. Assegni un ***Name*** alla configurazione SSO. Questo nome apparirà solo nel menu delle impostazioni SSO di Devolutions Cloud. Il nome predefinito è "Okta".

{% hint style="warning" %}
Non chiuda questa pagina di configurazione, poiché i passaggi seguenti mostrano dove trovare le informazioni da inserire nei suoi campi.
{% endhint %}

**In Okta**

3. Acceda all'account Okta.
4. In ***Applications***, clicchi su ***Browse App Catalog***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2055.png)
5. Cerchi ***Devolutions Cloud***, poi clicchi sull'applicazione nei risultati della ricerca.
6. Clicchi su ***Add Integration*** in alto.
7. Nella scheda ***Sign On***, copi il ***Client ID***.

**In Devolutions Cloud**

8. Torni alla pagina ***Configure Single Sign-On (SSO)*** e incolli il ***Client ID*** del passaggio precedente nel campo omonimo.

**In Okta**

9. Torni alla scheda ***Sign On*** e copi il ***Client secret***.

**In Devolutions Cloud**

10. Torni alla pagina ***Configure Single Sign-On (SSO)*** e incolli il ***Client secret*** del passaggio precedente nel campo ***Client secret Key***.
11. In ***Discovery URL***, inserisca l'URL utilizzato per accedere a Okta, senza la parte "-admin".

{% hint style="warning" %}
Non testi ancora la connessione, poiché è necessario prima assegnare gli utenti all'applicazione.
{% endhint %}

**In Okta**

12. Nella scheda ***Assignments***, si assicuri che ogni utente utilizzato per testare la configurazione sia assegnato all'applicazione. Per maggiori dettagli, consulti la documentazione di Okta sulla gestione utenti e sull'assegnazione delle applicazioni.

**In Devolutions Cloud**

13. Testi la configurazione in Devolutions Cloud. Si apre una nuova finestra per connetterla a Devolutions Cloud tramite Okta. Una volta connesso, appare un messaggio di successo.

{% hint style="warning" %}
Se il popup non appare, potrebbe essere bloccato dal browser o da un'estensione del browser. Modifichi le impostazioni del browser e/o dell'estensione. Se il problema persiste, anche disattivare/rimuovere l'estensione o cambiare browser può risolverlo.
{% endhint %}

14. Clicchi su ***Save*** nel ***Summary*** della configurazione SSO di Okta.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2340.png)

La configurazione SSO è ora completata. Accanto alla configurazione dovrebbe ora essere visibile un'icona con un segno di spunta verde, che indica che la configurazione SSO tramite Okta è ora abilitata su Devolutions Cloud.

**Accesso con Okta SSO**

Quando accede a Devolutions Cloud, clicchi su ***Sign in with Okta***.

![](https://cdnweb.devolutions.net/docs/CLOUD2006_2024_3.png)

Si aprirà una pagina di accesso di Okta. Inserisca le credenziali Okta e clicchi su ***Sign in***. Devolutions Cloud sarà quindi accessibile.

![](https://cdnweb.devolutions.net/docs/INTERFACE2059.png)

#### Configurazione del provisioning SCIM

Sincronizzi utenti e gruppi di utenti dai provider a Devolutions Cloud seguendo i passaggi di questa sezione. Consulti prima l'elenco delle funzionalità supportate qui sotto.

{% hint style="warning" %}
Si noti che supportiamo la sincronizzazione in una sola direzione, da Okta a Devolutions Cloud, nello specifico per utenti e gruppi. La sincronizzazione da Devolutions Cloud a Okta **non** è supportata.
{% endhint %}

**Funzionalità supportate**

* Creazione di utenti
* Aggiornamento degli attributi utente
* Disattivazione degli utenti
* Group push

**Passaggi di configurazione del provisioning**

**In Okta**

1. Vada all'applicazione Devolutions Cloud.
2. Nella scheda ***Provisioning***, clicchi su ***Configure API Integration***.
3. Selezioni la casella ***Enable API Integration***.

**In Devolutions Cloud**

4. Vada su ***Administration – Authentication – Provisioning*** e abiliti il provisioning SCIM.
5. Copi il ***Secret token*** cliccando sull'icona ***Copy to clipboard*** accanto ad esso.

**In Okta**

6. Torni alla scheda ***Provisioning*** in Okta e incolli il ***Secret token*** del passaggio precedente nel campo ***API Token***.
7. Clicchi su ***Test API Credentials***. Dovrebbe apparire un messaggio di successo.

**In Devolutions Cloud**

8. Torni alla configurazione ***Provisioning*** in Devolutions Cloud e clicchi su ***Activate synchronization***.

**In Okta**

9. Salvi (***Save***) la configurazione del provisioning di Okta.
10. Sempre nella scheda ***Provisioning***, vada alle impostazioni ***To App***, poi clicchi su ***Edit***.
11. Abiliti/disabiliti le seguenti impostazioni:
    * Abilitare:
      * ***Create Users***
      * ***Update Attributes***
      * ***Deactivate Users***
    * Disabilitare:
      * ***Set password when creating new users*** (sotto l'impostazione ***Create Users***)
12. Salvi (***Save***) le modifiche.

La sincronizzazione da Okta a Devolutions Cloud è ora configurata.

{% hint style="info" %}
È possibile assegnare utenti e gruppi da sincronizzare. Per maggiori dettagli, consulti la documentazione di Okta sull'[assegnazione di applicazioni agli utenti](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-assign-apps.htm) e sull'[assegnazione di un'integrazione app a un gruppo](https://help.okta.com/en-us/content/topics/provisioning/lcm/lcm-assign-app-groups.htm).
{% endhint %}

#### Domande e risposte

**D: Perché gli utenti ricevono ancora una richiesta di password dopo l'accesso SSO?**

**R:** Questa richiesta è legata alla chiave privata. Quando gli utenti si connettono, viene loro chiesto di scegliere come memorizzare la chiave privata. Se scelgono la password, dovranno inserirla la prima volta che si connettono da un nuovo browser o dopo aver svuotato la cache del browser.

**D: È possibile disattivare questa richiesta della chiave privata?**

**R:** L'unico modo per disattivare la richiesta della chiave privata è configurare il proprio servizio di crittografia. Per maggiori dettagli, consulti il [seguente articolo](/cloud/it/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md).

**D: Come possiamo aggiungere utenti ospiti al nostro Devolutions Cloud?**

**R:** Se gli utenti ospiti fanno parte di Okta, possono essere aggiunti tramite il processo di provisioning. Quando gli utenti ospiti non necessitano più dell'accesso, è sufficiente rimuoverli dalla configurazione del provisioning.

**D: L'ID client o il secret fornito dalla sua organizzazione non è valido, contatti un amministratore della sua organizzazione.**

**R:** Questo significa molto probabilmente che il client secret è scaduto in Okta. La soluzione è creare un nuovo secret e aggiornarlo nella configurazione SSO di Devolutions Cloud.

**D: Se l'opzione per obbligare tutti gli utenti e gli amministratori ad accedere tramite SSO è abilitata, cosa succede se l'SSO non funziona?**

**R**: Se Force SSO è abilitato per tutti gli utenti, questi perderanno l'accesso a Devolutions Cloud in caso di configurazione errata o di indisponibilità del provider SSO. Si consiglia vivamente di informare tutti gli utenti esistenti in Devolutions Cloud di questo nuovo metodo di autenticazione prima dell'attivazione. In alternativa, consulti [Disable Force SSO on all users in Devolutions Cloud using PowerShell](https://docs.devolutions.net/powershell/it/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell) per disattivare temporaneamente la funzionalità.

**D: È possibile modificare l'UPN di un utente?**

**R:** Devolutions Cloud utilizza l'UPN, non l'email, per autenticare gli utenti nel database. La modifica dell'UPN cambia anche le informazioni relative all'utente. Devolutions Cloud lo considera un nuovo utente, rendendo necessario ripetere il processo di invito.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/it/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-okta.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
