Skip to main content
Questo articolo è stato tradotto automaticamente.

Guida all’integrazione: Single Sign-On SAML 2.0

Questa guida fornisce istruzioni agli amministratori IT per configurare il Single Sign-On (SSO) tra il provider di identità (IdP) conforme a SAML 2.0 e la piattaforma Legora. Ciò consentirà ai tuoi utenti di accedere a Legora utilizzando le proprie credenziali aziendali.

Come funziona

L’implementazione SSO di Legora sfrutta il protocollo SAML 2.0. La configurazione è un processo interattivo e guidato che stabilisce una relazione di fiducia tra l’IdP della tua organizzazione (come Okta, ADFS, PingFederate, ecc.) e Legora. Ciò si ottiene scambiando metadati SAML tra il tuo team IT e la nostra piattaforma.

Prerequisiti

  • Devi avere accesso amministrativo al provider di identità SAML 2.0 della tua organizzazione.
  • Devi essere un amministratore nella tua organizzazione Legora.

Istruzioni per l’installazione

Il processo di configurazione è un flusso guidato che prevede lo scambio di dettagli di configurazione tra il tuo provider di identità e la piattaforma Legora.

Passaggio 1: avviare la richiesta SSO

Per iniziare, contatta il tuo rappresentante Legora o il nostro team di supporto. Dovrai fornire loro il nome dell’organizzazione Legora per la quale desideri abilitare SSO. Dopo averci informato, avvieremo da parte nostra un flusso di configurazione SSO. Schermata della guida all’integrazione SAML SSO 1 Seleziona SAML personalizzato

Passaggio 2: configura il tuo provider di identità con i dettagli di Legora

Il flusso ti fornirà due elementi chiave del nostro sistema che ti serviranno per creare l’applicazione SAML nel tuo IdP:
  1. URL di accesso singolo
  2. ID entità del fornitore di servizi Schermata della guida all’integrazione SAML SSO 2
Utilizzando questi due valori, esegui le seguenti azioni nella console di amministrazione del tuo provider di identità:
  1. Crea una nuova applicazione SAML 2.0 per Legora.
  2. Quando vengono richiesti i dettagli del fornitore di servizi, inserisci l’URL Single Sign-On e l’ID entità esattamente come li mostra il flusso di configurazione. Copiali dal flusso anziché da questa pagina, perché i valori dipendono dalla regione in cui opera la tua organizzazione.
  3. Configura mappatura attributi (obbligatorio): configura il tuo IdP per inviare i seguenti attributi nell’asserzione SAML. I nomi degli attributi devono corrispondere esattamente, poiché Legora li utilizza per fornire e identificare gli utenti.
    • email
    • given_name
    • family_name

Passaggio 3: fornisci i dettagli del tuo provider di identità a Legora

Dopo aver configurato l’applicazione nel tuo IdP, il passaggio successivo nel flusso è fornire a Legora i metadati del tuo IdP. Hai due opzioni:
  • Opzione A (consigliata - Configurazione automatica): Forniscici l’URL dei metadati del tuo IdP. Ciò consente la configurazione più rapida e affidabile. Schermata della guida all’integrazione SAML SSO 3
  • Opzione B (configurazione manuale): Se un URL di metadati non è disponibile, dovrai fornire manualmente quanto segue:
    1. URL di accesso Single Sign-On (noto anche come URL SSO o endpoint SAML 2.0)
    2. Certificato di firma X.509 (fornirlo come file allegato, in genere a .pem o .cer). Schermata della guida all’integrazione SAML SSO 4
Questi dettagli completano la relazione di fiducia.

Passaggio 4: testare la connessione

Una volta configurata la connessione su entrambi i lati, il passaggio finale è testarla.
  1. Assegna un utente di prova: nel tuo provider di identità, assicurati che all’utente con cui eseguirai il test sia stato assegnato o concesso l’accesso alla nuova applicazione SAML Legora.
  2. Avviare il test: nel passaggio successivo del flusso, ti verrà richiesto di testare la connessione.
  3. Accedi: Tenta di accedere a Legora. Dovresti essere reindirizzato alla pagina di accesso SSO della tua organizzazione. Dopo aver effettuato con successo l’autenticazione, accederai nuovamente a Legora.
Se il test ha esito positivo, la connessione SSO è attiva e pronta per essere utilizzata.

Migrazione al nuovo protocollo di autenticazione di Legora

Questa sezione si applica solo se la tua organizzazione sta migrando al nuovo protocollo di autenticazione di Legora. Se stai configurando SAML SSO per la prima volta, dopo il passaggio 4 avrai terminato. Aggiungi la nuova configurazione insieme alla configurazione attuale. Non rimuovere URL o impostazioni esistenti in nessun momento durante la migrazione. La registrazione di un’app SAML è legata all’ID entità del fornitore di servizi, pertanto la registrazione dell’app esistente non può essere reindirizzata alla nuova piattaforma. Crea invece una nuova registrazione dell’app SAML:
  1. Nella console di amministrazione del tuo provider di identità, crea una nuova registrazione dell’app SAML 2.0 per Legora.
  2. Inserisci i dettagli del fornitore di servizi:
    • ID entità, URI pubblico o Identificatore: https://sso.legora.com/
    • URL ACS, URL Single Sign-On o URL di risposta: https://sso.legora.com/api/oauth/saml
  3. Mappa lo stesso email, given_name, e family_name attributi descritti nel passaggio 2.
  4. Lascia intatta la registrazione dell’app SAML esistente. Continua a fornire gli accessi finché la tua organizzazione non completa la migrazione.
  5. Per testare la nuova connessione, dal tuo nome nel menu, seleziona Impostazioni > Persone > Migrazione autenticazione, quindi esegui il test di connessione per la tua connessione SSO e conferma che sia Riuscito.
Le connessioni Microsoft Entra ID utilizzano OIDC sulla nuova piattaforma, non SAML. Legora non supporta più registrazioni di app SAML nello stesso tenant Entra, quindi sposta tali connessioni su OIDC come parte della migrazione. Vedi Panoramica dell’integrazione: Single Sign-on Entra ID. Per l’elenco completo delle attività di migrazione, inclusi gli URL di callback di integrazione, le regole del firewall e i passaggi di implementazione, consulta Guida per l’amministratore IT: il nuovo protocollo di autenticazione di Legora.

Risoluzione dei problemi

  • Accesso non riuscito/Utente non trovato: questo è spesso causato da una mappatura errata degli attributi. Assicuratelo email, given_name, e family_name vengono inviati esattamente come indicato nell’asserzione SAML. Inoltre, conferma che l’utente di prova sia assegnato all’applicazione nel tuo IdP.
  • Problemi di reindirizzamento o richiesta non valida: ciò può verificarsi se l’URL Single Sign-On o l’ID entità nella configurazione del tuo IdP non corrisponde esattamente ai valori forniti da Legora. Si prega di ricontrollare questi valori.
Se continui a riscontrare problemi, contatta il nostro team di supporto per assistenza.