---
title: "Accesso singolo e provisioning"
description: "Accesso singolo con OpenID Connect o SAML, provisioning SCIM e LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/it/llms.txt
> Use this file to discover all available pages before exploring further.

# Accesso singolo e provisioning

<span id="single-sign-on-and-provisioning"></span>

Consenti alle persone di accedere a Quire con l'account che hanno già, e mantieni
l'elenco utenti di Quire sincronizzato con la tua directory.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Apri `/admin/security/auth`, poi **Provider di identità e directory**, per
aggiungere una connessione. Ciascuna connessione mostra gli indirizzi di cui il tuo provider di identità
ha bisogno.

## OpenID Connect <!--quire:openid-connect-->

Funziona con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak e
qualsiasi provider conforme agli standard.

1. Nel tuo provider di identità, crea un'applicazione web. Imposta il suo indirizzo di
   reindirizzamento all'**indirizzo di callback** mostrato da Quire per la connessione:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. In Quire, scegli **Aggiungi OpenID Connect** e inserisci l'indirizzo di
   discovery del provider (che termina con `/.well-known/openid-configuration`), l'ID
   client e il segreto client. Il segreto è conservato sigillato; in seguito ne vengono
   mostrati solo gli ultimi quattro caratteri.
3. Scegli quali domini email serve la connessione. Chi accede con
   un indirizzo di quel dominio viene inviato al tuo provider.

### Note per provider <!--quire:vendor-notes-->

- **Microsoft Entra ID**: usa l'indirizzo di discovery proprio del tenant
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  non `common`. Quire autentica le persone sul claim `email`, che Entra invia
  solo per account con indirizzo email. Per mappare i gruppi ai ruoli, aggiungi il
  claim dei gruppi al token ID e mappa gli ID oggetto dei gruppi. Con più di
  200 gruppi Entra invia un puntatore invece dell'elenco e Quire non concede alcun
  ruolo di gruppo, quindi assegna l'applicazione a gruppi specifici oppure usa ruoli app.
- **Okta**: usa `https://<your-domain>/.well-known/openid-configuration` (oppure un
  indirizzo `/oauth2/<server>` per un server di autorizzazione personalizzato), aggiungi l'ambito
  `groups` e un claim dei gruppi, e mappa i nomi dei gruppi. Il modello
  della pagina di accesso **Okta** (in accesso social) richiede solo il tuo dominio Okta,
  ad esempio `acme.okta.com`, l'ID client e il segreto.
- **Google Workspace**: usa `https://accounts.google.com/.well-known/openid-configuration`
  ed elenca il tuo dominio nella connessione, così un account di un altro dominio
  non viene ammesso.

## SAML 2.0 <!--quire:saml-2-0-->

L'accesso singolo SAML fa parte del piano Business e superiori (vedi
[piano e fatturazione](/it/admin/plans/)). Con un piano che non lo include non puoi aggiungere una
connessione. Se un piano in seguito lo perde, una connessione esistente resta leggibile ma è
esclusa dai metodi di accesso, quindi prepara un'altra via di ingresso prima di effettuare il downgrade.

1. In Quire, scegli **Aggiungi SAML 2.0**. Fornisci al tuo provider di identità i dati di Quire:
   - **Metadati**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Servizio di consumo asserzioni (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Dal tuo provider di identità, fornisci a Quire il suo indirizzo metadati, oppure incolla
   il suo XML di metadati, oppure inserisci il suo indirizzo di accesso e il certificato di firma.
3. Invia l'indirizzo email come name ID, e nome e cognome
   come attributi.

   **Microsoft Entra ID** invia l'email come
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, il
   nome come `http://schemas.microsoft.com/identity/claims/displayname` e i
   gruppi come `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   inserisci quei nomi nella mappatura attributi. **Okta** invia le
   istruzioni di attributo definite da te; usa `email`, `displayName` e un'istruzione di attributo
   di gruppo `groups`. Entrambi i formati di name ID funzionano, perché Quire legge
   l'email dall'attributo.

## Verifica <!--quire:testing-->

Accedi da una finestra di navigazione privata con un account di prova prima di dirlo a
tutti. Mantieni un amministratore che possa accedere con password finché l'accesso
singolo non è comprovato, così un errore di configurazione non può bloccare fuori tutti.

## Provisioning con SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 consente alla tua directory di creare, aggiornare e sospendere utenti Quire, e di
gestire le appartenenze ai gruppi, senza che nessuno carichi un foglio di calcolo.

1. In `/admin/security/auth`, sotto **Provisioning utenti (SCIM)**, crea un
   token. Viene mostrato una sola volta.
2. Nelle impostazioni di provisioning del tuo provider di identità, imposta l'indirizzo base
   SCIM a `https://<organisation>.quirelms.com/scim/v2` e il token come
   token bearer.
3. Assegna utenti e gruppi all'applicazione.

Rimuovere qualcuno nella directory lo sospende in Quire anziché
eliminarlo, così voti e certificati sono conservati. Ogni modifica apportata da SCIM
è nel registro di audit sotto il nome del token.

## LDAP <!--quire:ldap-->

Per una directory locale senza SAML né OpenID Connect, aggiungi una connessione **Directory
LDAP** con indirizzo del server, account bind e
base sotto cui si trovano gli utenti. Le persone accedono poi con la password della directory,
che Quire verifica presso la directory e non conserva mai.

Source: https://docs.quirelms.com/it/integrations/sso/index.mdx
