SSO aziendale e provisioning SCIM
Collega il provider di identità della tua azienda (Okta, Azure AD, Google Workspace) per effettuare il provisioning automatico degli utenti (SCIM) e abilitare l'accesso unico (SSO).
Le aziende dotate di un provider di identità (IdP), come Okta, Microsoft Entra/Azure AD o Google Workspace, possono integrarlo con questo CRM in due modi complementari: provisioning automatico degli utenti (SCIM) e accesso unico (SSO). I due sono indipendenti: puoi usare solo SCIM, solo SSO, o entrambi.
Prerequisiti
- Un provider di identità (IdP) compatibile con SCIM 2.0 e/o SAML 2.0 / OIDC, ad esempio Okta, Microsoft Entra ID (Azure AD) o Google Workspace.
- Permesso da amministratore nell'IdP per creare l'applicazione/connettore e configurare provisioning e SSO.
- In Sellio, accesso da amministratore per generare il token SCIM e salvare i metadati SSO in Impostazioni → Integrazioni.
- Consigliato: un piano enterprise. L'SSO effettivo viene abilitato a livello di progetto dalla piattaforma (tramite Supabase SSO), quindi coordina con il supporto.
SCIM 2.0: provisioning automatico degli utenti
Con SCIM, il tuo IdP crea, aggiorna e disattiva gli utenti in questo CRM automaticamente, senza creazione manuale degli account. Quando qualcuno viene aggiunto al gruppo/applicazione nell'IdP, l'utente viene creato qui con un ruolo predefinito; quando ne esce, l'IdP disattiva l'accesso. L'utente viene sempre DISATTIVATO, mai eliminato, così la cronologia viene preservata.
Come attivare SCIM
- Apri Impostazioni → Integrazioni e vai alla scheda "Provisioning utenti (SCIM 2.0)".
- Imposta il ruolo predefinito per gli utenti provisionati (es. sales_operator) e salva.
- Clicca su "Genera token SCIM". Il token appare UNA SOLA VOLTA, quindi copialo subito (viene memorizzato cifrato e non viene mostrato di nuovo).
- Copia anche l'URL base SCIM mostrato sulla scheda (termina in /api/scim/v2).
- Nel tuo IdP, configura l'applicazione SCIM: inserisci l'URL base e il token nell'header Authorization: Bearer <token>. Abilita il provisioning degli utenti (creazione/aggiornamento/disattivazione).
Da quel momento, l'IdP chiama gli endpoint /Users dell'URL base per creare (POST), aggiornare (PATCH/PUT), elencare (GET) e disattivare (DELETE o active:false) gli utenti. Ogni token appartiene a un unico tenant: l'IdP di un'azienda non effettua mai il provisioning di utenti per un'altra.
SSO (SAML/OIDC): accesso unico
Con SSO, i tuoi utenti accedono al CRM con lo stesso account aziendale dell'IdP, senza una password separata. Nella scheda "SSO aziendale (SAML/OIDC)" inserisci i metadati del tuo IdP: per SAML, l'Entity ID, l'URL SSO e il certificato X.509; per OIDC, l'Issuer, il Client ID e il Client Secret (memorizzato cifrato).
- Apri Impostazioni → Integrazioni e vai alla scheda "SSO aziendale (SAML/OIDC)".
- Scegli il protocollo (SAML 2.0 o OIDC) e compila i campi del tuo IdP.
- Salva. I dati vengono memorizzati (il Client Secret viene cifrato).
Importante: salvare questi dati qui è solo la CONFIGURAZIONE. L'ATTIVAZIONE effettiva dell'accesso SSO viene eseguita dalla piattaforma, a livello di progetto (tramite Supabase SSO), per motivi di sicurezza: l'applicazione non emette né convalida le sessioni SSO da sola. Dopo aver salvato, invia i dati al supporto per completare l'attivazione dell'accesso.
Come testare
- SCIM: nel tuo IdP, usa il pulsante "Test Connection" (Okta/Entra) dell'app SCIM; chiama l'URL base con il token Bearer e dovrebbe restituire successo.
- SCIM: assegna un utente di test all'applicazione nell'IdP e verifica che compaia in Impostazioni → Utenti in Sellio con il ruolo predefinito. Poi rimuovi l'assegnazione e verifica che l'utente sia stato DISATTIVATO (non eliminato).
- SSO: dopo che il supporto ha completato l'attivazione a livello di progetto, accedi tramite l'opzione SSO e verifica di poter accedere con il tuo account aziendale, senza una password separata.
Risoluzione dei problemi
- 401 su SCIM (Test Connection fallisce): il token è errato o non è stato inviato come "Authorization: Bearer <token>". Genera un nuovo token sulla scheda (appare una sola volta) e incollalo nell'IdP.
- 404 / endpoint non trovato: l'URL base SCIM è incompleto. Deve terminare in /api/scim/v2 e l'IdP chiama /Users a partire da lì.
- L'utente non viene creato: verifica che sia assegnato all'app nell'IdP e che il provisioning (Create Users) sia abilitato. Ogni token appartiene a un unico tenant, quindi usa il token generato in QUESTO Sellio.
- L'SSO non reindirizza / errore nei metadati: rivedi Entity ID, URL SSO e certificato X.509 (SAML) o Issuer/Client ID/Client Secret (OIDC). Ricorda che salvare qui è solo la configurazione; l'attivazione dell'accesso viene eseguita dalla piattaforma, quindi invia i dati al supporto.