Fabriq supporta Single Sign-On (SSO) SAML 2.0, consentendo alla tua organizzazione di autenticare gli utenti tramite il tuo Identity Provider (IdP) aziendale.
Il Wizard SSO self-service consente ai team IT e Sicurezza di configurare, convalidare e distribuire SSO senza l'intervento del supporto, offrendo piena autonomia e un'esperienza di configurazione guidata e affidabile.
ℹ️ SSO is available for:
- Enterprise plan customers
- Advanced and Standard plans (as add-on)
❗️ Requires a SAML 2.0 identity provider (Microsoft Entra ID, Google Workspace, Okta, OneLogin, or similar).
1. Vantaggi di SSO in Fabriq
🔒 Sicurezza e governance avanzate
Autenticazione e MFA completamente controllate dal tuo IdP
Applicazione coerente di Accesso condizionale, attendibilità del dispositivo e policy di rischio
Garantisce un'identità nominativa per audit, tracciabilità e conformità
⚙ Efficienza operativa
Gli utenti accedono utilizzando le credenziali aziendali esistenti
Nessun reset della password o manutenzione degli account locali
Accesso più rapido in ambienti multi-turno e multi-dispositivo
Semplifica l'onboarding durante l'espansione dei siti o il turnover del personale
👥 Provisioning JIT = autonomia degli utenti
Fabriq utilizza il provisioning Just-In-Time (JIT) .
Questo consente:
Creazione automatica dell'account al primo accesso SSO
Nessun invito richiesto
Gli utenti possono immediatamente richiedere l'accesso ai team
Gli admin di Fabriq approvano l'accesso con un clic
Onboarding fluido durante la scalabilità delle operazioni o la rotazione del personale
Questo è particolarmente utile per i team operativi distribuiti sul campo.
2. Tipi di account e implicazioni di SSO
Fabriq supporta più tipi di identità per adattarsi sia agli utenti aziendali sia agli ambienti operativi.
Tipo di account | Esempio | Scopo | Autenticazione |
Nominativo aziendale | Utente Fabriq standard (team lead, manager, OpEx, ecc.) | SSO tramite IdP (MFA nell'IdP). Tracciabilità personale completa. | |
Nominativo generico (identità Fabriq) | Operatori senza email aziendali | Non condiviso. Autenticazione con password + filtro IP Fabriq. Può instradare le notifiche all'email di un supervisore, se necessario. | |
Account di servizio / visualizzazione | TV/schermi grandi per dashboard | SSO o password + filtro IP Fabriq. Solo Auditor (sola lettura). Mai per l'inserimento dati. |
Linee guida per la strategia dei domini
Solo i domini email aziendali devono essere aggiunti a SSO.
.fabriq.tech i domini devono rimanere fuori da SSO, poiché questi account si basano su un'autenticazione gestita da Fabriq anziché dal tuo Identity Provider.
Questo evita che gli account operatore e di servizio vengano bloccati involontariamente.
3. Prerequisiti
Prima di iniziare, assicurati di avere:
Accesso come Organization Admin in Fabriq
Accesso admin nel tuo Identity Provider
Il tuo dominio/i email aziendale/i
IdP URL dei metadati (consigliato) o XML
Un utente di test nel tuo IdP
4. Panoramica del Wizard SSO self-service
Per iniziare a configurare SSO:
1. Accedi a Fabriq
2. Vai a Organization → Security
3. Individua la sezione Single Sign-On (SSO) .
4. Fai clic su Configura SSO per avviare il Wizard SSO self-service
Il wizard contiene quattro passaggi:
Configura provider
Mappa claim
Verifica connettività
Salva e distribuisci
Passaggio 1: Configura provider
A) Seleziona il tuo Identity Provider
Scegli l'IdP utilizzato dalla tua organizzazione.
Per comodità, qui sono collegati i setup guide specifici per provider:
B) Copia i valori SP di Fabriq nel tuo IdP
Fabriq fornisce:
Entity ID
ACS URL
Questi devono essere aggiunti all'app SAML del tuo IdP per stabilire la relazione di trust.
C) Carica i metadati IdP
Puoi fornire:
URL dei metadati (preferito, aggiorna automaticamente i certificati)
XML dei metadati (aggiornamenti manuali)
D) Aggiungi domini SSO
Aggiungi i domini aziendali i cui utenti devono autenticarsi tramite SSO.
Non aggiungere .fabriq.tech domini.
Passaggio 2: Mappa claim
Configura come Fabriq riceve gli attributi utente dal tuo IdP.
Attributi richiesti:
Indirizzo email di autenticazione
Indirizzo email di comunicazione
Nome
Cognome
Requisiti NameID
Fabriq consiglia vivamente di utilizzare un identificatore stabile e immutabile come NameID, non un indirizzo email. Questo garantisce che, se l'email di un utente cambia, non perda l'accesso, che la mappatura utente rimanga intatta e che l'email aggiornata venga automaticamente riportata in Fabriq.”
Le opzioni valide includono:
Azure AD Object ID
UUID Okta
ID univoco OneLogin
ID dipendente/HR
Se viene rilevato un valore instabile (ad es. email), il wizard segnalerà un avviso.
Passaggio 3: Verifica connettività
Fai clic su Testa connessione per convalidare la configurazione.
Fabriq verifica:
Accesso ai metadati e firma
Corretto abbinamento ACS ed Entity ID
Presenza degli attributi
Formato NameID
Struttura dell'asserzione SAML
Possibili risultati
🟢 Successo
La tua configurazione è completa e valida.
🟡 Avvisi
Casi comuni:
Attributi email mancanti
NameID che utilizza l'email invece di un ID stabile
Attributi imprevisti o non mappati
🔍 Anteprima dell'asserzione SAML
Il wizard mostra l'asserzione effettiva inviata dal tuo IdP, inclusi:
NameID
Attributi email
Nome e cognome
Origini degli attributi
Usa questa anteprima per assicurarti che tutto sia corretto prima della distribuzione.
Passaggio 4: Salva e distribuisci
Una volta convalidato, decidi quali utenti si autenticheranno con SSO.
Strumenti di attivazione utenti
Cerca per email
Attiva gli utenti singolarmente o in blocco
Seleziona tutto / Cancella / Inverti selezione
Esporta l'elenco utenti come CSV
Notifiche email
Fabriq notifica automaticamente gli utenti quando:
SSO è attivato per il loro account
SSO è disattivato, chiedendo loro di impostare una password
Questo garantisce trasparenza e riduce la confusione durante le transizioni.
Comportamento dopo la distribuzione
Gli utenti selezionati si autenticano tramite SSO al login successivo
I nuovi utenti con domini corrispondenti utilizzano automaticamente SSO (provisioning JIT)
Gli utenti non migrati a SSO continuano a utilizzare il login con password esistente
5. Dopo la configurazione
La pagina delle impostazioni SSO mostra:
IdP configurato
Domini attivi
Copertura utenti (con/senza SSO)
Puoi modificare la configurazione in qualsiasi momento.
La disattivazione di SSO riporta gli utenti al login basato su password (con notifiche email automatiche).
6. Strategia di distribuzione consigliata
Fase 1: Pilot admin
Abilita SSO per 2–3 admin per convalidare i percorsi di accesso (ufficio, VPN, mobile).
Fase 2: Distribuzione controllata
Distribuisci a un team, impianto o funzione specifici.
Fase 3: Distribuzione completa
Abilita SSO per tutti gli utenti nominativi aziendali.
Fase 4: Governance continua
Rimuovi gli account inutilizzati
Mantieni puliti gli elenchi di domini
Rivedi regolarmente la copertura utenti
Se la tua organizzazione opera con modelli di identità non standard, il Supporto Fabriq può aiutarti a convalidare la configurazione.
