Vai al contenuto principale

Single Sign-On (SSO) SAML 🔐

Configura SSO SAML 2.0 per il tuo workspace direttamente da Fabriq.

Scritto da Mohamed Berrada

Fabriq supporta Single Sign-On (SSO) SAML 2.0, consentendo alla tua organizzazione di autenticare gli utenti tramite il tuo Identity Provider (IdP) aziendale.

Il Wizard SSO self-service consente ai team IT e Sicurezza di configurare, convalidare e distribuire SSO senza l'intervento del supporto, offrendo piena autonomia e un'esperienza di configurazione guidata e affidabile.

ℹ️ SSO is available for:
- Enterprise plan customers
- Advanced and Standard plans (as add-on)

❗️ Requires a SAML 2.0 identity provider (Microsoft Entra ID, Google Workspace, Okta, OneLogin, or similar).

1. Vantaggi di SSO in Fabriq

🔒 Sicurezza e governance avanzate

  • Autenticazione e MFA completamente controllate dal tuo IdP

  • Applicazione coerente di Accesso condizionale, attendibilità del dispositivo e policy di rischio

  • Garantisce un'identità nominativa per audit, tracciabilità e conformità

⚙ Efficienza operativa

  • Gli utenti accedono utilizzando le credenziali aziendali esistenti

  • Nessun reset della password o manutenzione degli account locali

  • Accesso più rapido in ambienti multi-turno e multi-dispositivo

  • Semplifica l'onboarding durante l'espansione dei siti o il turnover del personale

👥 Provisioning JIT = autonomia degli utenti

Fabriq utilizza il provisioning Just-In-Time (JIT) .

Questo consente:

  • Creazione automatica dell'account al primo accesso SSO

  • Nessun invito richiesto

  • Gli utenti possono immediatamente richiedere l'accesso ai team

  • Gli admin di Fabriq approvano l'accesso con un clic

  • Onboarding fluido durante la scalabilità delle operazioni o la rotazione del personale

Questo è particolarmente utile per i team operativi distribuiti sul campo.


2. Tipi di account e implicazioni di SSO

Fabriq supporta più tipi di identità per adattarsi sia agli utenti aziendali sia agli ambienti operativi.

Tipo di account

Esempio

Scopo

Autenticazione

Nominativo aziendale

Utente Fabriq standard (team lead, manager, OpEx, ecc.)

SSO tramite IdP (MFA nell'IdP). Tracciabilità personale completa.

Nominativo generico (identità Fabriq)

Operatori senza email aziendali

Non condiviso. Autenticazione con password + filtro IP Fabriq. Può instradare le notifiche all'email di un supervisore, se necessario.

Account di servizio / visualizzazione

TV/schermi grandi per dashboard

SSO o password + filtro IP Fabriq. Solo Auditor (sola lettura). Mai per l'inserimento dati.

Linee guida per la strategia dei domini

Solo i domini email aziendali devono essere aggiunti a SSO.

.fabriq.tech i domini devono rimanere fuori da SSO, poiché questi account si basano su un'autenticazione gestita da Fabriq anziché dal tuo Identity Provider.

Questo evita che gli account operatore e di servizio vengano bloccati involontariamente.


3. Prerequisiti

Prima di iniziare, assicurati di avere:

  • Accesso come Organization Admin in Fabriq

  • Accesso admin nel tuo Identity Provider

  • Il tuo dominio/i email aziendale/i

  • IdP URL dei metadati (consigliato) o XML

  • Un utente di test nel tuo IdP


4. Panoramica del Wizard SSO self-service

Per iniziare a configurare SSO:

1. Accedi a Fabriq

2. Vai a Organization → Security

3. Individua la sezione Single Sign-On (SSO) .

4. Fai clic su Configura SSO per avviare il Wizard SSO self-service

Il wizard contiene quattro passaggi:

  1. Configura provider

  2. Mappa claim

  3. Verifica connettività

  4. Salva e distribuisci

Passaggio 1: Configura provider

A) Seleziona il tuo Identity Provider

Scegli l'IdP utilizzato dalla tua organizzazione.

Per comodità, qui sono collegati i setup guide specifici per provider:

B) Copia i valori SP di Fabriq nel tuo IdP

Fabriq fornisce:

  • Entity ID

  • ACS URL

Questi devono essere aggiunti all'app SAML del tuo IdP per stabilire la relazione di trust.

C) Carica i metadati IdP

Puoi fornire:

  • URL dei metadati (preferito, aggiorna automaticamente i certificati)

  • XML dei metadati (aggiornamenti manuali)

D) Aggiungi domini SSO

Aggiungi i domini aziendali i cui utenti devono autenticarsi tramite SSO.

Non aggiungere .fabriq.tech domini.

Passaggio 2: Mappa claim

Configura come Fabriq riceve gli attributi utente dal tuo IdP.

Attributi richiesti:

  • Indirizzo email di autenticazione

  • Indirizzo email di comunicazione

  • Nome

  • Cognome

Requisiti NameID

Fabriq consiglia vivamente di utilizzare un identificatore stabile e immutabile come NameID, non un indirizzo email. Questo garantisce che, se l'email di un utente cambia, non perda l'accesso, che la mappatura utente rimanga intatta e che l'email aggiornata venga automaticamente riportata in Fabriq.”

Le opzioni valide includono:

  • Azure AD Object ID

  • UUID Okta

  • ID univoco OneLogin

  • ID dipendente/HR

Se viene rilevato un valore instabile (ad es. email), il wizard segnalerà un avviso.

Passaggio 3: Verifica connettività

Fai clic su Testa connessione per convalidare la configurazione.

Fabriq verifica:

  • Accesso ai metadati e firma

  • Corretto abbinamento ACS ed Entity ID

  • Presenza degli attributi

  • Formato NameID

  • Struttura dell'asserzione SAML

Possibili risultati

🟢 Successo

La tua configurazione è completa e valida.

🟡 Avvisi

Casi comuni:

  • Attributi email mancanti

  • NameID che utilizza l'email invece di un ID stabile

  • Attributi imprevisti o non mappati

🔍 Anteprima dell'asserzione SAML

Il wizard mostra l'asserzione effettiva inviata dal tuo IdP, inclusi:

  • NameID

  • Attributi email

  • Nome e cognome

  • Origini degli attributi

Usa questa anteprima per assicurarti che tutto sia corretto prima della distribuzione.

Passaggio 4: Salva e distribuisci

Una volta convalidato, decidi quali utenti si autenticheranno con SSO.

Strumenti di attivazione utenti

  • Cerca per email

  • Attiva gli utenti singolarmente o in blocco

  • Seleziona tutto / Cancella / Inverti selezione

  • Esporta l'elenco utenti come CSV

Notifiche email

Fabriq notifica automaticamente gli utenti quando:

  • SSO è attivato per il loro account

  • SSO è disattivato, chiedendo loro di impostare una password

Questo garantisce trasparenza e riduce la confusione durante le transizioni.

Comportamento dopo la distribuzione

  • Gli utenti selezionati si autenticano tramite SSO al login successivo

  • I nuovi utenti con domini corrispondenti utilizzano automaticamente SSO (provisioning JIT)

  • Gli utenti non migrati a SSO continuano a utilizzare il login con password esistente


5. Dopo la configurazione

La pagina delle impostazioni SSO mostra:

  • IdP configurato

  • Domini attivi

  • Copertura utenti (con/senza SSO)

Puoi modificare la configurazione in qualsiasi momento.

La disattivazione di SSO riporta gli utenti al login basato su password (con notifiche email automatiche).


6. Strategia di distribuzione consigliata

Fase 1: Pilot admin

Abilita SSO per 2–3 admin per convalidare i percorsi di accesso (ufficio, VPN, mobile).

Fase 2: Distribuzione controllata

Distribuisci a un team, impianto o funzione specifici.

Fase 3: Distribuzione completa

Abilita SSO per tutti gli utenti nominativi aziendali.

Fase 4: Governance continua

  • Rimuovi gli account inutilizzati

  • Mantieni puliti gli elenchi di domini

  • Rivedi regolarmente la copertura utenti


Se la tua organizzazione opera con modelli di identità non standard, il Supporto Fabriq può aiutarti a convalidare la configurazione.

Hai ricevuto la risposta alla tua domanda?