Configurare il single sign-on con Microsoft Entra ID

Table of Contents

Dopo la configurazione, gli agenti accedono a Taiwa con il proprio account aziendale Microsoft. Ti serve un account che possa registrare applicazioni in Microsoft Entra ID, ad esempio un Amministratore applicazione. In Taiwa ti serve il ruolo di amministratore.

Prima di iniziare

  • Chiedi a Taiwa di verificare i domini e-mail della tua organizzazione. Taiwa rifiuta l'accesso da un dominio e-mail non verificato.
  • Ogni agente deve avere un indirizzo e-mail in Entra ID, in un dominio verificato nel tuo tenant Entra. Taiwa usa questo indirizzo e-mail per trovare o creare l'utente. Un utente senza indirizzo e-mail in Entra ID non può accedere.

1. Registrare Taiwa in Entra ID

  1. Accedi all'interfaccia di amministrazione di Microsoft Entra.
  2. Vai a Entra ID > Registrazioni app e seleziona Nuova registrazione.
  3. In Nome, inserisci Taiwa.
  4. In Tipi di account supportati, seleziona Account solo in questa directory organizzativa.
  5. In URI di reindirizzamento, seleziona la piattaforma Web e inserisci https://api.taiwa.cx/v1/auth/sso/callback.
  6. Seleziona Registra.
  7. Nella pagina Panoramica, copia l'ID applicazione (client) e l'ID della directory (tenant).

2. Creare un segreto client

  1. Vai a Certificati e segreti > Segreti client e seleziona Nuovo segreto client.
  2. Inserisci una descrizione e scegli quando scade il segreto. Seleziona Aggiungi.
  3. Copia subito il Valore del segreto. Entra ID lo mostra una sola volta. Non copiare l'ID segreto.

Quando il segreto scade, l'accesso smette di funzionare. Crea un nuovo segreto prima di quella data e inseriscilo nel portale di amministrazione con Aggiorna la connessione.

3. Aggiungere le attestazioni e-mail

Taiwa fa accedere un utente solo se il provider di identità indica che l'indirizzo e-mail è verificato. Entra ID lo indica con l'attestazione facoltativa xms_edov, ma solo se la aggiungi.

  1. Vai a Configurazione del token e seleziona Aggiungi attestazione facoltativa.
  2. In Tipo di token, seleziona ID.
  3. Seleziona email e xms_edov. Seleziona Aggiungi.
  4. Se Entra ID chiede di attivare l'autorizzazione e-mail di Microsoft Graph, selezionala e seleziona Aggiungi.

4. Controllare le autorizzazioni

  1. Vai a Autorizzazioni API.
  2. Verifica che l'elenco contenga le autorizzazioni delegate di Microsoft Graph openid, email e profile. Aggiungi quelle mancanti con Aggiungi un'autorizzazione > Microsoft Graph > Autorizzazioni delegate.
  3. Seleziona Concedi consenso amministratore per la tua organizzazione, così agli agenti non viene chiesto il consenso.

Per far accedere solo alcune persone, vai a Entra ID > App aziendali > Taiwa > Proprietà, imposta Assegnazione obbligatoria su Sì e assegna utenti o gruppi in Utenti e gruppi.

5. Collegare Entra ID nel portale di amministrazione

  1. Nel portale di amministrazione, apri SSO e provisioning.
  2. In URL dell'issuer, inserisci https://login.microsoftonline.com/ seguito dal tuo ID della directory (tenant) e da /v2.0. Ad esempio: https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0.
  3. In ID client, inserisci l'ID applicazione (client).
  4. In Segreto client, inserisci il Valore del segreto.
  5. Seleziona Salva la connessione.

Usa l'ID del tenant, non un nome di dominio, e lascia /v2.0 alla fine. Un issuer con common, organizations o senza /v2.0 non funziona.

6. Eseguire un test

Accedi al portale di amministrazione in una finestra privata del browser. Seleziona Accedi con SSO, inserisci il tuo ID organizzazione e accedi con un account Microsoft della tua organizzazione.

Sincronizzazione della directory con SCIM (facoltativa)

Per la sincronizzazione della directory, Entra ID usa un'applicazione aziendale separata.

  1. Nel portale di amministrazione, in Sincronizzazione della directory (SCIM 2.0), copia l'URL di base SCIM e seleziona Genera il token. Copia subito il token.
  2. Nell'interfaccia di amministrazione di Microsoft Entra, vai a Entra ID > App aziendali e seleziona Nuova applicazione > Crea un'applicazione personalizzata.
  3. Inserisci un nome, ad esempio Taiwa provisioning. Seleziona Integrare qualsiasi altra applicazione che non si trova nella raccolta e seleziona Aggiungi.
  4. Seleziona Provisioning e seleziona Nuova configurazione.
  5. In URL del tenant, inserisci l'URL di base SCIM. In Token segreto, inserisci il token.
  6. Seleziona Test connessione e poi seleziona Crea.
  7. In Utenti e gruppi, assegna le persone che devono essere presenti in Taiwa.
  8. Seleziona Avvia provisioning.

Se l'accesso non riesce

Se l'accesso non riesce dopo il passaggio dal provider di identità, il browser mostra una pagina su api.taiwa.cx con il motivo. Il motivo è in inglese.

Motivo Cosa controllare
SSO id_token email is not verified Nel token ID manca l'attestazione xms_edov, oppure il dominio e-mail dell'utente non è verificato nel tuo tenant Entra.
SSO id_token missing sub/email L'utente non ha un indirizzo e-mail in Entra ID, oppure manca l'attestazione email.
SSO discovery failed o SSO discovery issuer mismatch L'URL dell'issuer deve essere https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0.
SSO token exchange failed Il segreto client è errato o scaduto.
Email domain is not verified for this tenant Chiedi a Taiwa di verificare il dominio e-mail.
Was this helpful?