> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/it/knowledge-base/how-to-articles/configure-mfa-for-pam-checkout-in-devolutions-server.md).

# Configurare l'MFA per il check-out PAM in Devolutions Server

Gli amministratori possono imporre l'autenticazione a più fattori a livello globale, configurarla per utente o richiederla specificamente quando viene effettuato il check-out di una voce privilegiata.

Prima di iniziare, configuri gli autenticatori a più fattori in ***Administration – Server settings – Multi-factor***. Si assicuri che gli utenti che desidera proteggere abbiano un metodo MFA configurato, sia individualmente modificando un utente in ***Administration – Users*** e accedendo alla sezione ***Multi-factor***, sia imposto a livello globale tramite ***Administration – Server settings – Conditional access policies*** impostando la destinazione MFA su:

* ***MFA Required***: l'MFA è imposta per tutti gli utenti. Viene impostato un tipo di MFA predefinito per tutti gli utenti.
* ***MFA Skipped***: l'MFA non è imposta.
* ***MFA Optional per User***: l'MFA è imposta su base individuale. L'amministratore sceglie chi utilizza l'MFA e quale prodotto o tecnologia utilizza. Scelga questa opzione se non tutti gli utenti sono configurati per l'autenticazione MFA.

{% hint style="info" %}
Quando ***MFA usage*** è impostato su ***MFA Optional per User*** , il metodo MFA deve essere configurato in ***Administration – Users*** per ciascun utente. Modifichi o aggiunga un utente, poi vada alla sezione ***Multi-factor*** per configurarlo. Può anche impostare un tipo di MFA sull'utente se utilizza un prodotto diverso dal metodo predefinito. Veda [Multifactor (Edit User)](/server/it/web-interface/administration/user-and-security-management/users/multifactor.md).
{% endhint %}

#### MFA sul check-out PAM

Gli autenticatori a più fattori attualmente supportati per il check-out PAM sono ***Authenticator (TOTP)***, ***Email*** e ***SMS***. Quando l'utente accede, gli verrà richiesto di configurare la propria MFA.

L'MFA può essere richiesta sugli account privilegiati direttamente sulla voce oppure tramite una politica di check-out ad essa assegnata. In entrambi i casi, l'impostazione ***MFA on checkout*** può essere impostata su ***Default***, ***None***, ***Mandatory*** o ***Mandatory on JIT elevation only***.

{% hint style="warning" %}
L'MFA imposta all'accesso tramite un provider di identità esterno (Entra ID, PingOne, Okta, ecc.) non soddisfa automaticamente il requisito dell'MFA al check-out. Si tratta di due verifiche separate.

Anche se l'MFA è già imposta all'accesso, l'utente deve comunque avere un metodo MFA configurato affinché l'MFA al check-out funzioni. Questo metodo non deve necessariamente essere imposto all'accesso, ma solo disponibile per l'uso al momento del check-out.
{% endhint %}

1. Modifichi una voce PAM e vada a ***Checkout policy***.
2. Imposti ***Source*** su ***Default*** per applicare la politica di check-out predefinita, oppure su ***Custom*** per definirne una specifica per questa voce.
3. Quando ***Source*** è impostato su ***Custom***, configuri manualmente le impostazioni della politica di check-out sulla voce oppure selezioni dall'elenco una [politica di check-out già creata](/server/it/web-interface/administration/modules/privileged-access/checkout-policies.md).
4. Si assicuri che l'impostazione ***MFA on checkout*** sia impostata su ***Default***, ***None***, ***Mandatory*** o ***Mandatory on JIT elevation only***, a seconda di quando l'MFA debba essere imposta nella sua politica di check-out.
5. Selezioni ***Update*** per salvare. Il requisito si applica al successivo check-out della voce.

#### Veda anche

* [MFA on PAM Checkout: Prove it's really you before checking out a privileged account](https://www.youtube.com/watch?v=aWcV1HwJxTY)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/it/knowledge-base/how-to-articles/configure-mfa-for-pam-checkout-in-devolutions-server.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
