Vai al contenuto
Tutti gli articoli
Setup

SSO aziendale e provisioning SCIM

Collega il provider di identità della tua azienda (Okta, Azure AD, Google Workspace) per effettuare il provisioning automatico degli utenti (SCIM) e abilitare l'accesso unico (SSO).

Le aziende dotate di un provider di identità (IdP), come Okta, Microsoft Entra/Azure AD o Google Workspace, possono integrarlo con questo CRM in due modi complementari: provisioning automatico degli utenti (SCIM) e accesso unico (SSO). I due sono indipendenti: puoi usare solo SCIM, solo SSO, o entrambi.

Prerequisiti

  • Un provider di identità (IdP) compatibile con SCIM 2.0 e/o SAML 2.0 / OIDC, ad esempio Okta, Microsoft Entra ID (Azure AD) o Google Workspace.
  • Permesso da amministratore nell'IdP per creare l'applicazione/connettore e configurare provisioning e SSO.
  • In Sellio, accesso da amministratore per generare il token SCIM e salvare i metadati SSO in Impostazioni → Integrazioni.
  • Consigliato: un piano enterprise. L'SSO effettivo viene abilitato a livello di progetto dalla piattaforma (tramite Supabase SSO), quindi coordina con il supporto.

SCIM 2.0: provisioning automatico degli utenti

Con SCIM, il tuo IdP crea, aggiorna e disattiva gli utenti in questo CRM automaticamente, senza creazione manuale degli account. Quando qualcuno viene aggiunto al gruppo/applicazione nell'IdP, l'utente viene creato qui con un ruolo predefinito; quando ne esce, l'IdP disattiva l'accesso. L'utente viene sempre DISATTIVATO, mai eliminato, così la cronologia viene preservata.

Come attivare SCIM

  1. Apri Impostazioni → Integrazioni e vai alla scheda "Provisioning utenti (SCIM 2.0)".
  2. Imposta il ruolo predefinito per gli utenti provisionati (es. sales_operator) e salva.
  3. Clicca su "Genera token SCIM". Il token appare UNA SOLA VOLTA, quindi copialo subito (viene memorizzato cifrato e non viene mostrato di nuovo).
  4. Copia anche l'URL base SCIM mostrato sulla scheda (termina in /api/scim/v2).
  5. Nel tuo IdP, configura l'applicazione SCIM: inserisci l'URL base e il token nell'header Authorization: Bearer <token>. Abilita il provisioning degli utenti (creazione/aggiornamento/disattivazione).

Da quel momento, l'IdP chiama gli endpoint /Users dell'URL base per creare (POST), aggiornare (PATCH/PUT), elencare (GET) e disattivare (DELETE o active:false) gli utenti. Ogni token appartiene a un unico tenant: l'IdP di un'azienda non effettua mai il provisioning di utenti per un'altra.

💡 Il provisioning crea l'utente del CRM e il collegamento alla tua azienda (con il ruolo predefinito). La CREDENZIALE di accesso vera e propria (password/SSO) viene stabilita al primo accesso. Combina SCIM con SSO per un'esperienza senza password.

SSO (SAML/OIDC): accesso unico

Con SSO, i tuoi utenti accedono al CRM con lo stesso account aziendale dell'IdP, senza una password separata. Nella scheda "SSO aziendale (SAML/OIDC)" inserisci i metadati del tuo IdP: per SAML, l'Entity ID, l'URL SSO e il certificato X.509; per OIDC, l'Issuer, il Client ID e il Client Secret (memorizzato cifrato).

  1. Apri Impostazioni → Integrazioni e vai alla scheda "SSO aziendale (SAML/OIDC)".
  2. Scegli il protocollo (SAML 2.0 o OIDC) e compila i campi del tuo IdP.
  3. Salva. I dati vengono memorizzati (il Client Secret viene cifrato).

Importante: salvare questi dati qui è solo la CONFIGURAZIONE. L'ATTIVAZIONE effettiva dell'accesso SSO viene eseguita dalla piattaforma, a livello di progetto (tramite Supabase SSO), per motivi di sicurezza: l'applicazione non emette né convalida le sessioni SSO da sola. Dopo aver salvato, invia i dati al supporto per completare l'attivazione dell'accesso.

💡 Sicurezza prima di tutto: il token SCIM e il Client Secret OIDC vengono memorizzati cifrati e non vengono mai più mostrati. Se un token viene esposto, generane uno nuovo sulla stessa scheda, e quello precedente smette di funzionare immediatamente.

Come testare

  1. SCIM: nel tuo IdP, usa il pulsante "Test Connection" (Okta/Entra) dell'app SCIM; chiama l'URL base con il token Bearer e dovrebbe restituire successo.
  2. SCIM: assegna un utente di test all'applicazione nell'IdP e verifica che compaia in Impostazioni → Utenti in Sellio con il ruolo predefinito. Poi rimuovi l'assegnazione e verifica che l'utente sia stato DISATTIVATO (non eliminato).
  3. SSO: dopo che il supporto ha completato l'attivazione a livello di progetto, accedi tramite l'opzione SSO e verifica di poter accedere con il tuo account aziendale, senza una password separata.

Risoluzione dei problemi

  • 401 su SCIM (Test Connection fallisce): il token è errato o non è stato inviato come "Authorization: Bearer <token>". Genera un nuovo token sulla scheda (appare una sola volta) e incollalo nell'IdP.
  • 404 / endpoint non trovato: l'URL base SCIM è incompleto. Deve terminare in /api/scim/v2 e l'IdP chiama /Users a partire da lì.
  • L'utente non viene creato: verifica che sia assegnato all'app nell'IdP e che il provisioning (Create Users) sia abilitato. Ogni token appartiene a un unico tenant, quindi usa il token generato in QUESTO Sellio.
  • L'SSO non reindirizza / errore nei metadati: rivedi Entity ID, URL SSO e certificato X.509 (SAML) o Issuer/Client ID/Client Secret (OIDC). Ricorda che salvare qui è solo la configurazione; l'attivazione dell'accesso viene eseguita dalla piattaforma, quindi invia i dati al supporto.

Apri questo articolo dentro il sistema

L'hai letto e vuoi vederlo all'opera?

L'account è gratuito e tutto il manuale è disponibile dentro il sistema, con un assistente che risponde proprio a partire da questi contenuti.

Crea un account gratuito
SSO aziendale e provisioning SCIM · Sellio