Vai al contenuto
All articles
Setup

SSO aziendale e provisioning SCIM

Collega il provider di identità della tua azienda (Okta, Azure AD, Google Workspace) per effettuare il provisioning automatico degli utenti (SCIM) e abilitare l'accesso unico (SSO).

Le aziende dotate di un provider di identità (IdP), come Okta, Microsoft Entra/Azure AD o Google Workspace, possono integrarlo con questo CRM in due modi complementari: provisioning automatico degli utenti (SCIM) e accesso unico (SSO). I due sono indipendenti: puoi usare solo SCIM, solo SSO, o entrambi.

Prerequisiti

  • Un provider di identità (IdP) compatibile con SCIM 2.0 e/o SAML 2.0 / OIDC, ad esempio Okta, Microsoft Entra ID (Azure AD) o Google Workspace.
  • Permesso da amministratore nell'IdP per creare l'applicazione/connettore e configurare provisioning e SSO.
  • In Sellio, accesso da amministratore per generare il token SCIM e salvare i metadati SSO in Impostazioni → Integrazioni.
  • Consigliato: un piano enterprise. L'SSO effettivo viene abilitato a livello di progetto dalla piattaforma (tramite Supabase SSO), quindi coordina con il supporto.

SCIM 2.0: provisioning automatico degli utenti

Con SCIM, il tuo IdP crea, aggiorna e disattiva gli utenti in questo CRM automaticamente, senza creazione manuale degli account. Quando qualcuno viene aggiunto al gruppo/applicazione nell'IdP, l'utente viene creato qui con un ruolo predefinito; quando ne esce, l'IdP disattiva l'accesso. L'utente viene sempre DISATTIVATO, mai eliminato, così la cronologia viene preservata.

Come attivare SCIM

  1. Apri Impostazioni → Integrazioni e vai alla scheda "Provisioning utenti (SCIM 2.0)".
  2. Imposta il ruolo predefinito per gli utenti provisionati (es. sales_operator) e salva.
  3. Clicca su "Genera token SCIM". Il token appare UNA SOLA VOLTA, quindi copialo subito (viene memorizzato cifrato e non viene mostrato di nuovo).
  4. Copia anche l'URL base SCIM mostrato sulla scheda (termina in /api/scim/v2).
  5. Nel tuo IdP, configura l'applicazione SCIM: inserisci l'URL base e il token nell'header Authorization: Bearer <token>. Abilita il provisioning degli utenti (creazione/aggiornamento/disattivazione).

Da quel momento, l'IdP chiama gli endpoint /Users dell'URL base per creare (POST), aggiornare (PATCH/PUT), elencare (GET) e disattivare (DELETE o active:false) gli utenti. Ogni token appartiene a un unico tenant: l'IdP di un'azienda non effettua mai il provisioning di utenti per un'altra.

💡 Il provisioning crea l'utente del CRM e il collegamento alla tua azienda (con il ruolo predefinito). La CREDENZIALE di accesso vera e propria (password/SSO) viene stabilita al primo accesso. Combina SCIM con SSO per un'esperienza senza password.

SSO (SAML/OIDC): accesso unico

Con SSO, i tuoi utenti accedono al CRM con lo stesso account aziendale dell'IdP, senza una password separata. Nella scheda "SSO aziendale (SAML/OIDC)" inserisci i metadati del tuo IdP: per SAML, l'Entity ID, l'URL SSO e il certificato X.509; per OIDC, l'Issuer, il Client ID e il Client Secret (memorizzato cifrato).

  1. Apri Impostazioni → Integrazioni e vai alla scheda "SSO aziendale (SAML/OIDC)".
  2. Scegli il protocollo (SAML 2.0 o OIDC) e compila i campi del tuo IdP.
  3. Salva. I dati vengono memorizzati (il Client Secret viene cifrato).

Importante: salvare questi dati qui è solo la CONFIGURAZIONE. L'ATTIVAZIONE effettiva dell'accesso SSO viene eseguita dalla piattaforma, a livello di progetto (tramite Supabase SSO), per motivi di sicurezza: l'applicazione non emette né convalida le sessioni SSO da sola. Dopo aver salvato, invia i dati al supporto per completare l'attivazione dell'accesso.

💡 Sicurezza prima di tutto: il token SCIM e il Client Secret OIDC vengono memorizzati cifrati e non vengono mai più mostrati. Se un token viene esposto, generane uno nuovo sulla stessa scheda, e quello precedente smette di funzionare immediatamente.

Come testare

  1. SCIM: nel tuo IdP, usa il pulsante "Test Connection" (Okta/Entra) dell'app SCIM; chiama l'URL base con il token Bearer e dovrebbe restituire successo.
  2. SCIM: assegna un utente di test all'applicazione nell'IdP e verifica che compaia in Impostazioni → Utenti in Sellio con il ruolo predefinito. Poi rimuovi l'assegnazione e verifica che l'utente sia stato DISATTIVATO (non eliminato).
  3. SSO: dopo che il supporto ha completato l'attivazione a livello di progetto, accedi tramite l'opzione SSO e verifica di poter accedere con il tuo account aziendale, senza una password separata.

Risoluzione dei problemi

  • 401 su SCIM (Test Connection fallisce): il token è errato o non è stato inviato come "Authorization: Bearer <token>". Genera un nuovo token sulla scheda (appare una sola volta) e incollalo nell'IdP.
  • 404 / endpoint non trovato: l'URL base SCIM è incompleto. Deve terminare in /api/scim/v2 e l'IdP chiama /Users a partire da lì.
  • L'utente non viene creato: verifica che sia assegnato all'app nell'IdP e che il provisioning (Create Users) sia abilitato. Ogni token appartiene a un unico tenant, quindi usa il token generato in QUESTO Sellio.
  • L'SSO non reindirizza / errore nei metadati: rivedi Entity ID, URL SSO e certificato X.509 (SAML) o Issuer/Client ID/Client Secret (OIDC). Ricorda che salvare qui è solo la configurazione; l'attivazione dell'accesso viene eseguita dalla piattaforma, quindi invia i dati al supporto.

Open this article inside the system

Read it and want to see it working?

The account is free and the whole manual is available inside the system, with an assistant that answers from this very content.

Crea un account gratuito
SSO aziendale e provisioning SCIM · Sellio