> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/it/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-okta.md).

# Configuri l'autenticazione SSO con Okta

Configuri il single sign-on e il provisioning SCIM per Devolutions Cloud con Okta, inclusa la verifica del dominio, la configurazione dell'app e la sincronizzazione degli utenti.

Utilizzi Okta con Devolutions Cloud per l'autenticazione single sign-on (SSO) seguendo i passaggi di questa pagina. Consulti prima i requisiti e le funzionalità supportate qui sotto.

{% hint style="info" %}
Anche con un SSO configurato, l'accesso ai dati sensibili richiede comunque l'inserimento di una password, la risposta a una notifica push, la scansione di un codice QR o il completamento di qualsiasi altra richiesta di conferma ritenuta necessaria per rispettare il principio zero-knowledge. L'installazione del [servizio di crittografia di Devolutions](/cloud/it/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md) consente di aggirare questa misura.
{% endhint %}

### Requisiti

Per utilizzare l'SSO o il provisioning automatico (SCIM) con Okta, è necessario un [account Okta](https://www.okta.com/) con i diritti appropriati. Deve essere completata anche la procedura di convalida del dominio (vedere sotto) per verificare la proprietà dei domini configurati. Solo gli utenti con email il cui dominio è stato verificato possono accedere tramite SSO o essere sottoposti a provisioning tramite SCIM.

### Funzionalità supportate

* Connessione all'istanza di Devolutions Cloud tramite Okta SSO
* Provisioning just-in-time (JIT) degli utenti connessi tramite Okta SSO
* Sincronizzazione di Okta con Devolutions Cloud
  * Creazione/aggiornamento di utenti da Okta a Devolutions Cloud (creazione di utenti, aggiornamento degli attributi utente e disattivazione degli utenti)
  * Creazione/aggiornamento di gruppi da Okta a Devolutions Cloud (group push)

{% hint style="warning" %}
Gli utenti sottoposti a provisioning JIT tramite SSO o creati dalla sincronizzazione SCIM devono essere invitati in Devolutions Cloud in ***Amministrazione – Utenti***, come descritto nei passaggi seguenti.
{% endhint %}

### Passaggi di configurazione

Ecco i passaggi per convalidare il dominio, configurare il single sign-on ed eseguire il provisioning degli utenti.

#### Verifica del dominio

**In Devolutions Cloud**

1. Vada su ***Amministrazione – Autenticazione – Dominio***, quindi clicchi su ***Aggiungi dominio***.
2. Compili il dominio, quindi clicchi sul segno di spunta per avviare il processo di verifica.

{% hint style="info" %}
Per motivi di sicurezza, solo le email che terminano con il suo nome di dominio possono accedere a Devolutions Cloud utilizzando l'autenticazione Okta. Per esempio, se le email dei dipendenti sono nel formato "<bob@windjammer.co>", il dominio è "windjammer.co".
{% endhint %}

3. Per avere più domini, clicchi nuovamente su ***Aggiungi dominio***, compili l'altro dominio, quindi clicchi sul segno di spunta. Ripeta questo processo per ogni dominio che desidera aggiungere.
4. Crei un [record DNS TXT](https://learn.microsoft.com/en-us/microsoft-365/admin/get-help-with-domains/create-dns-records-at-any-dns-hosting-provider) utilizzando il ***Nome host*** e il ***Valore TXT*** forniti. Questo ci consente di verificare la proprietà dei domini indicati.

   Si consiglia di verificare che la configurazione sia adeguata utilizzando strumenti di query DNS come [MXToolBox](https://mxtoolbox.com/SuperTool.aspx) o [whatsmydns.net](https://www.whatsmydns.net/). La prima parte del nome di dominio deve corrispondere al ***Nome host*** in Devolutions Cloud e il record deve corrispondere anche al ***Valore TXT*** in Devolutions Cloud.

{% hint style="warning" %}
La propagazione dei record DNS TXT può richiedere del tempo. Una volta verificato il dominio, non è necessario mantenere il record DNS TXT.
{% endhint %}

5. Attenda la verifica del dominio. Al termine della verifica con esito positivo, accanto al dominio verrà visualizzato un segno di spunta all'interno di un cerchio verde. Proceda a configurare il single sign-on (SSO) durante il processo di verifica; tuttavia, il provisioning degli utenti diventa accessibile solo dopo che il dominio è stato verificato.

{% hint style="warning" %}
Questa convalida dura 48 ore e non viene riavviata automaticamente dopo tale periodo. Se il record TXT non viene configurato entro quelle 48 ore, lo stato della convalida sarà ***Scaduto***. In tal caso, clicchi su ***Riprova***.

Se si verificano problemi durante il tentativo di verifica del dominio, consulti la nostra guida [Risoluzione dei problemi di convalida del dominio](/cloud/it/knowledge-base/troubleshooting-articles/domain-validation-troubleshooting.md).
{% endhint %}

#### Configurazione del single sign-on (SSO)

1. Vada su ***Amministrazione – Autenticazione – Single sign-on (SSO)***, quindi clicchi su ***Okta single sign-on (SSO)*** per essere reindirizzato alla pagina di configurazione.
2. Assegni un ***Nome*** alla configurazione SSO. Questo nome apparirà solo nel menu delle impostazioni SSO di Devolutions Cloud. Il nome predefinito è "Okta".

{% hint style="warning" %}
Non chiuda questa pagina di configurazione, poiché i passaggi seguenti indicano dove trovare le informazioni da inserire nei suoi campi.
{% endhint %}

**In Okta**

3. Acceda all'account Okta.
4. In ***Applications***, clicchi su ***Browse App Catalog***.
5. Cerchi ***Devolutions Cloud***, quindi clicchi sull'applicazione nei risultati della ricerca.
6. Clicchi su ***Add Integration*** in alto.
7. Nella scheda ***Sign On***, copi il ***Client ID***.

**In Devolutions Cloud**

8. Tornato alla pagina ***Configura il single sign-on (SSO)***, incolli il ***Client ID*** del passaggio precedente nel campo con lo stesso nome.

**In Okta**

9. Di nuovo nella scheda ***Sign On***, copi il ***Client secret***.

**In Devolutions Cloud**

10. Tornato alla pagina ***Configura il single sign-on (SSO)***, incolli il ***Client secret*** del passaggio precedente nel campo ***Client secret Key***.
11. In ***Discovery URL***, inserisca l'URL utilizzato per accedere a Okta, senza la parte "-admin".

{% hint style="warning" %}
Non testi ancora la connessione, poiché prima è necessario assegnare gli utenti all'applicazione.
{% endhint %}

**In Okta**

12. Nella scheda ***Assignments***, si assicuri che ogni utente utilizzato per testare la configurazione sia assegnato all'applicazione. Per maggiori dettagli, consulti la documentazione di Okta sulla gestione utenti e sull'assegnazione delle applicazioni.

**In Devolutions Cloud**

13. Testi la configurazione in Devolutions Cloud. Si apre una nuova finestra per connetterla a Devolutions Cloud tramite Okta. Una volta connesso, appare un messaggio di successo.

{% hint style="warning" %}
Se il popup non appare, il browser o un'estensione del browser potrebbe bloccarlo. Modifichi le impostazioni del browser e/o dell'estensione. Se il problema persiste, anche la disattivazione/rimozione dell'estensione o il cambio di browser possono risolvere il problema.
{% endhint %}

14. Clicchi su ***Salva*** nel ***Riepilogo*** della configurazione SSO di Okta.

La configurazione SSO è ora completata. Accanto alla configurazione dovrebbe ora essere visibile l'icona di un segno di spunta verde, a indicare che la configurazione SSO tramite Okta è ora abilitata su Devolutions Cloud.

**Accesso con Okta SSO**

Quando accede a Devolutions Cloud, clicchi su ***Accedi con Okta***.

Si aprirà una pagina di accesso Okta. Inserisca le credenziali Okta e clicchi su ***Sign in***. Devolutions Cloud sarà quindi accessibile.

#### Configurazione del provisioning SCIM

Sincronizzi utenti e gruppi di utenti dai provider a Devolutions Cloud seguendo i passaggi di questa sezione. Consulti prima l'elenco delle funzionalità supportate qui sotto.

{% hint style="warning" %}
Tenga presente che supportiamo la sincronizzazione in una sola direzione, da Okta a Devolutions Cloud, specificamente per utenti e gruppi. La sincronizzazione da Devolutions Cloud a Okta **non** è supportata.
{% endhint %}

**Funzionalità supportate**

* Creazione di utenti
* Aggiornamento degli attributi utente
* Disattivazione degli utenti
* Group push

**Passaggi di configurazione del provisioning**

**In Okta**

1. Vada all'applicazione Devolutions Cloud.
2. Nella scheda ***Provisioning***, clicchi su ***Configure API Integration***.
3. Selezioni la casella ***Enable API Integration***.

**In Devolutions Cloud**

4. Vada su ***Amministrazione – Autenticazione – Provisioning*** e abiliti il provisioning SCIM.
5. Copi il ***Token segreto*** cliccando sull'icona ***Copia negli appunti*** accanto ad esso.

**In Okta**

6. Di nuovo nella scheda ***Provisioning*** in Okta, incolli il ***Token segreto*** del passaggio precedente nel campo ***API Token***.
7. Clicchi su ***Test API Credentials***. Dovrebbe apparire un messaggio di successo.

**In Devolutions Cloud**

8. Tornato alla configurazione del ***Provisioning*** in Devolutions Cloud, clicchi su ***Attiva sincronizzazione***.

**In Okta**

9. ***Salvi*** la configurazione del provisioning di Okta.
10. Sempre nella scheda ***Provisioning***, vada alle impostazioni ***To App***, quindi clicchi su ***Edit***.
11. Abiliti/disabiliti le seguenti impostazioni:
    * Abiliti:
      * ***Create Users***
      * ***Update Attributes***
      * ***Deactivate Users***
    * Disabiliti:
      * ***Set password when creating new users*** (sotto l'impostazione ***Create Users***)
12. ***Salvi*** le modifiche.

La sincronizzazione da Okta a Devolutions Cloud è ora configurata.

{% hint style="info" %}
È possibile assegnare utenti e gruppi da sincronizzare. Per maggiori dettagli, consulti la documentazione di Okta sull'[assegnazione di applicazioni agli utenti](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-assign-apps.htm) e sull'[assegnazione di un'integrazione app a un gruppo](https://help.okta.com/en-us/content/topics/provisioning/lcm/lcm-assign-app-groups.htm).
{% endhint %}

#### Domande e risposte

**D: Perché gli utenti continuano a ricevere una richiesta di password dopo l'accesso SSO?**

**R:** Questa richiesta è legata alla chiave privata. Quando gli utenti si connettono, viene loro chiesto di scegliere come verrà archiviata la chiave privata. Se scelgono la password, dovranno inserirla la prima volta che si connettono da un nuovo browser o dopo aver svuotato la cache del browser.

**D: È possibile disabilitare questa richiesta della chiave privata?**

**R:** L'unico modo per disabilitare la richiesta della chiave privata è configurare un proprio servizio di crittografia. Per maggiori dettagli, consulti il [seguente articolo](/cloud/it/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md).

**D: Come possiamo aggiungere utenti guest al nostro Devolutions Cloud?**

**R:** Se gli utenti guest fanno parte di Okta, possono essere aggiunti tramite il processo di provisioning. Quando gli utenti guest non necessitano più dell'accesso, è sufficiente rimuoverli dalla configurazione del provisioning.

**D: The client ID or secret supplied by your organization is invalid, please contact an administrator of your organization.**

**R:** Questo significa molto probabilmente che il client secret è scaduto in Okta. La soluzione è creare un nuovo secret e aggiornarlo nella configurazione SSO di Devolutions Cloud.

**D: Se l'opzione per forzare tutti gli utenti e gli amministratori ad accedere con SSO è abilitata, cosa succederebbe se l'SSO non funzionasse?**

**R**: Se Force SSO è abilitato per tutti gli utenti, questi perderanno l'accesso a Devolutions Cloud in caso di configurazione errata o di inattività del provider SSO. Si consiglia vivamente di informare tutti gli utenti esistenti in Devolutions Cloud di questo nuovo metodo di autenticazione prima dell'attivazione. In alternativa, consulti [Disable Force SSO on all users in Devolutions Cloud using PowerShell](https://docs.devolutions.net/powershell/it/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell) per disattivare temporaneamente la funzionalità.

**D: È possibile modificare l'UPN di un utente?**

**R:** Devolutions Cloud utilizza l'UPN, non l'email, per autenticare gli utenti nel database. La modifica dell'UPN cambia anche le informazioni relative all'utente. Devolutions Cloud lo considera un nuovo utente, rendendo necessario ripetere il processo di invito.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/it/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-okta.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
