> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/it/knowledge-base/how-to-articles/configure-a-break-glass-account-in-devolutions-cloud.md).

# Configurare un account break glass in Devolutions Cloud

Un account break glass in Devolutions Cloud è un account amministratore dedicato, utilizzato solo quando i normali percorsi di accesso non sono disponibili, ad esempio durante un'interruzione SSO, un provider di identità configurato in modo errato, un errore di provisioning o un incidente di sicurezza.

Questo articolo descrive quando è necessario un account break glass in Devolutions Cloud e come configurarne uno per essere pronti all'occorrenza.

### Interruzione SSO: Microsoft Entra ID o Okta non disponibili

Utilizzi l'account break glass per accedere quando l'IdP non è disponibile, a condizione che Force SSO non sia abilitato. Se Force SSO è abilitato, utilizzi prima l'identità dell'applicazione e la [procedura PowerShell](https://docs.devolutions.net/powershell/it/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell) per disabilitare Force SSO.

### Una configurazione SSO errata blocca l'accesso a tutti

Alcuni esempi sono un URL di callback errato, un ID client o un segreto errato, una verifica del dominio non funzionante, una configurazione Okta o Entra non valida o un segreto scaduto. L'account break glass consente a un amministratore di rientrare in Devolutions Cloud per modificare, eliminare o correggere le impostazioni SSO, oppure di utilizzare il percorso PowerShell documentato se Force SSO blocca il login normale.

### Force SSO è stato abilitato troppo presto o durante una migrazione non riuscita

Force SSO è stato abilitato troppo presto o durante una migrazione non riuscita. Questo è il caso a più alto rischio. Un Devolutions Account standard non è sufficiente se Force SSO blocca tutti gli accessi non SSO. Il meccanismo di ripristino documentato è un'identità dell'applicazione con diritti di configurazione di sistema, combinata con lo script che imposta `ForceSSOLogin = $false`.

### Un errore SCIM/di provisioning rimuove o disabilita gli utenti sbagliati

Se il provisioning o il deprovisioning dall'IdP rimuove gli amministratori o interrompe l'assegnazione dei gruppi, un account break glass al di fuori dell'ambito di provisioning può ripristinare utenti e gruppi. Il provisioning automatizza la gestione utenti e gruppi. Gli utenti non gestiti dal provider di autenticazione possono essere aggiunti solo quando Force SSO è disabilitato per tutti gli utenti.

### Tutti gli amministratori non sono disponibili

Alcuni esempi sono amministratori che hanno lasciato l'azienda, sono in vacanza, sono stati disabilitati nell'IdP o hanno perso l'accesso. La proprietà di Devolutions Cloud può essere trasferita a un altro amministratore. È consentito un solo proprietario e solo gli amministratori possono essere assegnati come proprietario.

### Blocco dell'accesso o offboarding del proprietario di Devolutions Cloud

Il proprietario ha uno stato speciale e non può essere eliminato. Solo gli amministratori attuali possono essere impostati come proprietari e consigliamo di ridurre al minimo il numero di account amministratore. Un amministratore break glass fornisce un modo controllato per ripristinare la governance senza un over-provisioning degli amministratori quotidiani.

### Gli amministratori perdono l'MFA o il secondo fattore

L'account break glass dovrebbe avere un MFA indipendente e codici di ripristino archiviati. Il Devolutions Account supporta la verifica in due passaggi, metodi di verifica alternativi e codici di ripristino dell'accesso. I codici di ripristino sono esplicitamente descritti come metodo di ultima istanza per accedere all'account.

### Compromissione dell'IdP aziendale o errore di accesso condizionale

Durante un incidente relativo alle identità, potrebbe essere necessario un accesso a Devolutions Cloud che non dipenda dall'IdP compromesso. Questo le consente di disabilitare l'SSO, esaminare gli utenti, rimuovere gli amministratori compromessi, ruotare i segreti condivisi, esaminare i log e preservare la continuità operativa. Questo è il classico modello break glass o firecall: accesso di emergenza a un sistema sicuro quando l'accesso privilegiato non è altrimenti disponibile.

### Problema SSO relativo alla verifica del dominio o al DNS

La verifica del dominio SSO è obbligatoria e dipende dai record TXT del DNS. Se il DNS o la convalida del dominio non funzionano, un amministratore break glass può accedere alle impostazioni di autenticazione e riparare la configurazione.

### Chiave di ripristino di Devolutions Cloud

Conservi la [chiave di ripristino](/cloud/it/knowledge-base/how-to-articles/use-the-recovery-key-with-devolutions-cloud.md) di Devolutions Cloud in un luogo sicuro. Una chiave di ripristino temporanea viene inviata alla creazione di Devolutions Cloud. Al proprietario viene quindi richiesto, dopo 30 giorni, di rigenerare e scaricare una chiave senza scadenza; ai proprietari di Devolutions Cloud viene inoltre richiesto di convalidare la chiave dopo sei mesi.

### Gestione di emergenza di utenti, gruppi, accessi e autorizzazioni delle casseforti

Se un incidente di sicurezza richiede di disabilitare utenti, modificare lo stato di amministratore, rimuovere l'accesso alle casseforti o ripristinare l'accesso per un team critico, l'account break glass fornisce un percorso amministrativo controllato. Nella gestione utenti di Devolutions Cloud, gli amministratori possono modificare ciò che gli utenti sono in grado di fare, assegnare gruppi di utenti, abilitare o disabilitare gli utenti e impostare lo stato di amministratore.

### Account break glass di Devolutions Cloud e account firecall PAM

Non confonda un account break glass di Devolutions Cloud con un account privilegiato break glass o firecall PAM. Il modulo PAM di Devolutions Cloud governa gli account privilegiati e supporta l'approvazione del check-out, la reimpostazione automatica delle password, l'iniezione sicura delle password, i report di amministrazione e i log. Questi sono i controlli appropriati per l'accesso di emergenza a server, Active Directory, account Entra o altri sistemi di destinazione.

Un account break glass è utile anche come rete di sicurezza per i test di implementazione dell'SSO, le finestre di migrazione SSO o SCIM, la convalida delle procedure di trasferimento della proprietà, la verifica dell'archiviazione della chiave di ripristino, il test della documentazione di ripristino dell'account e la dimostrazione del funzionamento dell'accesso di emergenza durante gli audit.

{% hint style="info" %}
Un account break glass non dovrebbe essere utilizzato per l'amministrazione quotidiana.
{% endhint %}

### Configurazione consigliata per Devolutions Cloud

Utilizzi un account dedicato come `cloud-breakglass@company.tld` anziché un account nominativo di un dipendente. Lo renda amministratore di Devolutions Cloud, ma eviti di concedergli un ampio accesso alle casseforti o ai contenuti a meno che il runbook di emergenza non lo richieda. Non lo assegni come proprietario per impostazione predefinita, a meno che il suo modello di governance non richieda un fallback a livello di proprietario. Se deve poter essere proprietario, documenti chi può promuoverlo e quando.

Configuri l'MFA con almeno due percorsi di ripristino indipendenti, archivi i codici di ripristino dell'accesso offline, conservi la chiave di ripristino di Devolutions Cloud in un luogo sicuro, escluda l'account dal deprovisioning SCIM ove possibile e verifichi il login ogni trimestre. Se Force SSO è abilitato, crei anche l'identità dell'applicazione e archivi la chiave e il segreto dell'applicazione sotto duplice controllo, in modo che Force SSO possa essere disabilitato durante un blocco dell'accesso.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/it/knowledge-base/how-to-articles/configure-a-break-glass-account-in-devolutions-cloud.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
