> ## Documentation Index
> Fetch the complete documentation index at: https://support.legora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Panoramica dell’integrazione: Single Sign-on Entra ID

> Configura il Single Sign-On tra Legora e Entra ID.

<Callout icon="language">
  Questo articolo è stato tradotto automaticamente.
</Callout>

Il collegamento al ticket SSO e questo manuale ti guideranno attraverso il processo di configurazione per creare una connessione SSO a Legora con Entra ID (precedentemente noto come Azure Active Directory/AD).

<h3 id="step-1-create-the-azure-app-registration">
  **Passaggio 1: crea la registrazione dell’app Azure**
</h3>

Il collegamento al ticket SSO che hai ricevuto ti guiderà attraverso il processo di configurazione per creare una connessione SSO a Legora con Entra ID.

1. Apri il collegamento SSO ricevuto da Legora
2. Seleziona Entra come provider di identità
3. In una nuova scheda, accedi a **Microsoft Azure** e vai alla tua **applicazione Entra**
4. Vai alla scheda **Registrazione app** e seleziona "**+ Nuova registrazione**"
5. Compila il modulo e registrati:
   * **Nome -** Assegnagli un nome che puoi ricordare e che rifletta lo scopo dell’applicazione, ad esempio "Configurazione Legora SSO"
   * **Tipi di account supportati -** Lasciare quello preselezionato (solo Legora - Tenant singolo)
   * **URI di reindirizzamento -** Lascia vuoto in questo passaggio.
6. Copia e salva l’ID dell’applicazione (cliente) per un passaggio successivo

<h3 id="step-2-setup-your-platform-configuration">
  **Passaggio 2: imposta la configurazione della piattaforma**
</h3>

* Passa agli **"URI di reindirizzamento"** dalla registrazione dell’app
* Seleziona "**Aggiungi una piattaforma**" e scegli l’opzione **Web**
* Incolla l’URL di reindirizzamento trovato nella guida SSO nell’URI di reindirizzamento
* Seleziona sia "**Token di accesso**" che "**Token ID**", quindi **Configura**

Utilizza l’URI di reindirizzamento mostrato nel tuo ticket SSO. È la richiamata per la regione in cui opera la tua organizzazione:

| Regione | Reindirizzamento URI |
| - | - |
| UE | `https://auth.eu.legora.com/login/callback` |
| Stati Uniti | `https://auth.us.legora.com/login/callback` |
| AP | `https://auth.ap.legora.com/login/callback` |
| AU | `https://auth.au.legora.com/login/callback` |

<Note>
  Migrazione al nuovo protocollo di autenticazione di Legora? Aggiungi `https://sso.legora.com/api/oauth/oidc` come secondo URI di reindirizzamento, accanto a quello regionale sopra. Mantieni l’URI regionale in posizione. Le connessioni Entra ID utilizzano OIDC, non SAML. Per l’elenco completo delle attività, vedere [Guida per l’amministratore IT: il nuovo protocollo di autenticazione di Legora](/it/it-admin-guide-legora-s-new-authentication-protocol).
</Note>

<h3 id="step-3-generate-your-client-secret">
  **Passaggio 3: genera il segreto client**
</h3>

1. In Certificati e segreti, crea un nuovo segreto client utilizzando **+ Nuovo segreto client**.
2. Compila i dettagli:
   * Descrizione: aggiungi un nome che descriva chiaramente, ad esempio, lo scopo del segreto "Legora SSO segreto."
   * Scadenza: seleziona per quanto tempo il segreto deve rimanere valido.
     * Nota: imposta un promemoria qualche giorno prima della scadenza in modo da avere il tempo di crearne uno nuovo.
   * Aggiungi il segreto, quindi copia e salva il valore del segreto in un posto sicuro.
     * Importante: salva il valore segreto, non l’ID. Se salti questo passaggio, non potrai recuperarlo in seguito: dovrai invece creare un nuovo segreto.
   * Torna al ticket SSO e clicca su **Continua**.

**Quando il segreto client scade**

Genera un nuovo segreto client seguendo i passaggi precedenti, quindi invia il nuovo valore al supporto Legora. Non è necessario aprire un nuovo ticket SSO: il supporto può aggiornare la connessione esistente con il nuovo segreto.

<h3 id="step-4-add-the-connection-details">
  **Passaggio 4: aggiungi i dettagli della connessione**
</h3>

1. Aggiungere i dettagli della connessione di configurazione:
   * Dominio ID Microsoft Entra: deve essere il dominio principale. Lo trovi in Azure in Nomi di dominio. Salvalo correttamente; non puoi modificarlo dopo aver fatto clic su Crea connessione.
     * Nota: utilizza il tuo dominio principale, non quello fornito da Microsoft, ad esempio legora.com, non legora.onmicrosoft.com.
   * ID cliente: l’ID salvato nel passaggio 1.
   * Segreto client: il valore segreto salvato nel passaggio 3.
   * URL di richiamata: aggiunto al passaggio 2.
2. Seleziona **Crea connessione**.

<h3 id="step-5-assign-the-users-and-groups">
  **Passaggio 5: assegna gli utenti e i gruppi**
</h3>

1. Dalla registrazione dell’app, vai alla tua "**Applicazione gestita**" appena creata
2. Nella **scheda Proprietà**, puoi selezionare se desideri che tutti gli utenti abbiano accesso all’app o se debba essere gestita manualmente. Questa impostazione è disattivata per impostazione predefinita e può essere trovata in "Assegnazione richiesta"
3. Se decidi che vuoi che venga richiesta un’assegnazione, vai alla scheda Utenti e gruppi\*\*, seleziona **aggiungi utente/gruppo** e quindi la scheda **Utenti e gruppi**.
4. Cerca e aggiungi tutti gli utenti o i gruppi che dovrebbero avere accesso a Legora e seleziona **Assegna**.

<h3 id="step-6-test-the-connection">
  **Passaggio 6: verifica la connessione**
</h3>

1. Torna al tuo ticket SSO e **testa la connessione**.
2. Nella nuova finestra ti verrà chiesto di approvare alcune autorizzazioni (in alcuni casi questo deve essere approvato da un amministratore che dovrà approvare prima di poter continuare). Fai clic su **Accetta.**
   1. **Nota:** Se ricevi un messaggio di errore, leggilo attentamente poiché indicherà esattamente cosa c’è che non va. Torna indietro e aggiorna le informazioni errate, se necessario. Se puoi, contatta [support@legora.com](mailto:support@legora.com) per il supporto.
3. Nel ticket principale SSO, vedrai la scritta **test riuscito** come conferma che tutto ha funzionato.

<h3 id="step-7-enable-the-connection">
  **Passaggio 7: attiva la connessione**
</h3>

1. Nell’angolo in basso a destra, seleziona "**Abilita connessione**" per completare la configurazione di SSO per la tua organizzazione.

***

<h2 id="access-control-models-with-sso">
  Modelli di controllo accessi con SSO
</h2>

Per impostazione predefinita, Legora utilizza l’iscrizione automatica attivata, in cui l’accesso degli utenti è completamente gestito tramite Microsoft Entra ID. Questa configurazione è consigliata per la maggior parte delle organizzazioni perché fornisce l’esperienza più semplice e centralizza il controllo. Chiunque sia assegnato all’app aziendale Legora in Entra può accedere tramite SSO e entrerà automaticamente a far parte dell’organizzazione.

Se preferisci un controllo più rigoroso o desideri gestire l’iscrizione direttamente all’interno di Legora, puoi disabilitare l’iscrizione automatica contattando il nostro supporto. In tal caso, gli utenti devono comunque essere autorizzati ad autenticarsi in Entra, ma potranno accedere solo dopo essere stati esplicitamente invitati all’organizzazione.

<h3 id="1-auto-membership-on-fully-controlled-in-entra">
  **1) Iscrizione automatica attivata (completamente controllata in Entra)**
</h3>

**Cosa significa**

Qualsiasi utente a cui è stato concesso l’accesso all’app aziendale Legora in **Microsoft Entra ID** può accedere tramite SSO e sarà:

1. **Provisioning JIT**: il loro account utente Legora viene creato automaticamente al primo accesso.
2. **Aggiunto automaticamente** all’organizzazione Legora.

**Come funziona**

* **Entra** controlla *chi può autenticarsi* tramite l’assegnazione dell’app, l’accesso condizionale e l’MFA.
* **Auth0** gestisce l’autenticazione e il **provisioning JIT**.
* **Legora** automaticamente:
  * Crea l’utente (se non già esistente).
  * Li aggiunge all’organizzazione.

**Ciclo di vita**

* **Concedi l’accesso:** aggiungi l’utente o il suo gruppo all’app aziendale Legora in Entra → l’utente può accedere e si unirà automaticamente all’organizzazione.
* **Revoca accesso:** Rimuovi l’utente o il gruppo dall’app in Entra → l’utente non potrà più accedere.\
  *(L’account utente Legora rimane ma non è possibile accedervi a meno che non venga concesso nuovamente in Entra.)*

<h3 id="2-auto-membership-off-dual-control-entra-+-legora">
  **2) Iscrizione automatica disattivata (doppio controllo: Entra + Legora)**
</h3>

**Cosa significa**

Gli utenti possono comunque accedere e ricevono il **provisioning JIT** (il loro account viene creato automaticamente), ma **non vengono aggiunti automaticamente** all’organizzazione Legora.

Se non sono stati invitati e non hanno accettato l’invito, vedranno un messaggio:

"Non sei un membro di questa organizzazione."

**Come funziona**

* **Entra** regola chi può *autenticarsi*.
* **Auth0** esegue ancora il **provisioning JIT** (viene creato il record utente).
* **Legora** impone l’appartenenza a livello di organizzazione:
  * Se l’utente non è membro, l’accesso si interrompe dopo il login.
  * Una volta invitato e accettato l’invito, il successivo accesso SSO garantisce automaticamente l’accesso completo.

**Ciclo di vita**

* **Concedi l’accesso:** l’IT consente all’utente di entrare **e** un amministratore Legora lo invita.
* **Revoca l’accesso:** Rimuovi da Entra per bloccare l’accesso o rimuovi da Legora per revocare l’iscrizione.

***

<h2 id="frequently-asked-questions">
  Domande frequenti
</h2>

<h4 id="q-what-happens-when-a-user-is-removed-from-the-enterprise-app-in-entra">
  **D: Cosa succede quando un utente viene rimosso dall’app aziendale in Entra?**
</h4>

Perdono la possibilità di accedere a Legora. Il loro record utente Legora rimane nel sistema ed è possibile accedervi nuovamente se gli viene concesso nuovamente l’accesso in Entra.

Se la tua organizzazione utilizza anche la **Sincronizzazione della directory**, la disattivazione o la rimozione dell’utente in Entra ne revoca l’accesso all’organizzazione Legora. Non elimina il profilo utente Legora.

<h4 id="q-why-does-a-user-see-“you’re-not-a-member-of-this-organization”-after-signing-in">
  **D: Perché un utente vede "Non sei un membro di questa organizzazione" dopo aver effettuato l’accesso?**
</h4>

Ciò accade quando **l’iscrizione automatica è disattivata**.

L’utente si è autenticato correttamente tramite Entra (e ha ricevuto il provisioning JIT), ma non è ancora membro dell’organizzazione Legora.

Un amministratore deve **invitarlo in Legora**, dopo che l’utente avrà accettato l’invito, il successivo accesso a SSO avrà esito positivo.

<h4 id="q-we-have-multiple-domains-but-sso-is-not-triggered-for-all">
  **D: Abbiamo più domini ma SSO non viene attivato per tutti**
</h4>

Il collegamento self-service attualmente non supporta l’aggiunta di più domini, ma è possibile abilitarlo dal back-end. Rivolgiti al supporto Legora per risolvere il problema.

***

<h2 id="additional-resources">
  Risorse aggiuntive
</h2>

Per informazioni più dettagliate e risoluzione dei problemi, fare riferimento alle seguenti risorse:

* [Avvio rapido della piattaforma Microsoft Identity](https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app?tabs=certificate) contattare il supporto Legora per risolvere il problema.
