Single Sign-On (SSO)
Configurazione e utilizzo dell’SSO
La Prevu3D Cloud Platform supporta un Single Sign-On (SSO) sicuro tramite protocolli standard di settore:
-
SAML 2.0 – per l’autenticazione e l’accesso degli utenti.
-
SCIM 2.0 – per il provisioning automatico di utenti e gruppi.
Provider di identità supportati
Sezione intitolata “Provider di identità supportati”Qualsiasi provider di identità che supporti pienamente i protocolli SAML 2.0 e/o SCIM 2.0 dovrebbe essere compatibile con Prevu3D, inclusi Okta, Google Workspace, OneLogin, Ping Identity e altri. L’implementazione di Prevu3D segue le specifiche ufficiali SAML 2.0 e SCIM 2.0, garantendo un’ampia compatibilità con i moderni sistemi di identità.
Abbiamo testato a fondo l’integrazione con:
-
Microsoft Entra ID (precedentemente Azure Active Directory)
-
JumpCloud (English)
SAML 2.0 – Configurazione dell’autenticazione
Sezione intitolata “SAML 2.0 – Configurazione dell’autenticazione”Prerequisiti
Sezione intitolata “Prerequisiti”Per configurare l’SSO basato su SAML con Prevu3D, avrai bisogno di:
-
Accesso amministratore alla tua organizzazione Prevu3D.
-
Accesso al tuo IdP con il permesso di configurare le applicazioni.
Passaggi
Sezione intitolata “Passaggi”-
Accedi al tuo account Prevu3D (usando il tuo indirizzo email e la password)
-
Vai alla scheda Impostazioni
-
Seleziona la scheda SSO dal menu a sinistra

-
Copia i seguenti valori dalla scheda SSO e incollali nella configurazione del tuo IdP:
-
Endpoint del Service Provider – l’URL a cui il tuo IdP invia l’asserzione SAML. Il tuo IdP potrebbe chiamarlo ACS URL, Reply URL o Assertion Consumer Service URL.
-
Entity ID del Service Provider – l’identificatore univoco di Prevu3D nello scambio SAML. Il tuo IdP potrebbe chiamarlo Audience, Identifier o SP Entity ID.
-
-
Recupera i seguenti valori dal tuo IdP e inseriscili nella scheda SSO:
-
Certificato SAML (formato PEM)
-
URL dell’endpoint SAML
-

-
Se SCIM non è abilitato, definisci le mappature degli attributi SAML – vedi Mappature degli attributi SAML qui sotto.

- Fai clic su Salva in fondo alla pagina.

- Verifica la configurazione prima di distribuirla – vedi Convalida della configurazione qui sotto.
Mappature degli attributi SAML
Sezione intitolata “Mappature degli attributi SAML”Ogni campo indica a Prevu3D quale attributo (claim) leggere dall’asserzione SAML inviata dal tuo provider di identità. Il valore inserito deve corrispondere esattamente al nome dell’attributo configurato nel tuo IdP, incluse le maiuscole e le minuscole.
| Campo | Cosa inserire | Valori di esempio |
|---|---|---|
| First Name SAML Attribute Key | Il nome dell’attributo IdP che contiene il nome dell’utente | givenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
| Last Name SAML Attribute Key | Il nome dell’attributo IdP che contiene il cognome dell’utente | familyName, surname, lastName |
| Role SAML Attribute Key (opzionale) | Il nome dell’attributo IdP che contiene il ruolo Prevu3D da assegnare. Necessario solo se vuoi gestire i ruoli Prevu3D dal tuo IdP – vedi Mappatura dei ruoli | Prevu3DRole |
| Default Organization Role | Il ruolo assegnato quando non viene fornito alcun attributo di ruolo, l’attributo è vuoto oppure la mappatura dei ruoli non è configurata – vedi Mappatura dei ruoli | Guest (consigliato) |
Non sai quali nomi di attributi invia il tuo IdP? Acquisisci una traccia SAML tramite un’estensione del browser come SAML-tracer e controlla i nomi elencati nell’AttributeStatement, oppure consulta la configurazione dell’applicazione nel tuo IdP.
Distribuzione dell’SSO agli utenti
Sezione intitolata “Distribuzione dell’SSO agli utenti”Una volta salvata e convalidata la configurazione, due elementi determinano se i tuoi utenti possono effettivamente accedere.
Configurazione del dominio e nuovi utenti
Sezione intitolata “Configurazione del dominio e nuovi utenti”Il tuo dominio email deve essere associato alla tua organizzazione Prevu3D. La configurazione del dominio abilita:
-
Il reindirizzamento dalla pagina di accesso – gli utenti che cliccano su Accedi tramite SSO e inseriscono un’email del tuo dominio vengono reindirizzati al tuo IdP.
-
La creazione dell’account just-in-time – quando un utente del tuo dominio che non ha mai usato Prevu3D si autentica correttamente tramite il tuo IdP, viene creato automaticamente un account Prevu3D, con i nomi compilati a partire dalle mappature degli attributi SAML e con il Default Organization Role applicato. Non è necessario alcun invito né la creazione manuale dell’account.
Utenti esistenti e collegamento degli account
Sezione intitolata “Utenti esistenti e collegamento degli account”Gli account creati prima dell’abilitazione dell’SSO devono essere collegati una sola volta al tuo provider di identità prima di poter essere usati con l’SSO. Gli utenti vengono guidati in questa procedura la prima volta che accedono tramite SSO, e i loro progetti e dati vengono conservati. I passaggi che vedono sono descritti in Registrazione e accesso.
Convalida della configurazione
Sezione intitolata “Convalida della configurazione”Prima di distribuire l’SSO su larga scala, esegui un test con un piccolo gruppo di utenti e verifica che:
-
L’accesso avvenga correttamente sia dalla pagina di accesso Prevu3D (Accedi tramite SSO) sia dalla dashboard del tuo IdP.
-
Il nome e il cognome siano compilati correttamente sui nuovi account.
-
Il ruolo dell’organizzazione previsto venga assegnato quando l’attributo di ruolo è presente.
-
Gli utenti senza un ruolo mappato ricevano il ruolo predefinito previsto.
-
Nessun utente riceva permessi più ampi del previsto.
-
Le appartenenze ai gruppi vengano applicate come previsto, se utilizzi la mappatura dei gruppi.
Mappatura dei ruoli (opzionale)
Sezione intitolata “Mappatura dei ruoli (opzionale)”Puoi assegnare i ruoli a livello di organizzazione Prevu3D tramite un attributo SAML personalizzato (ad es. Prevu3DRole):
-
Admin– Permessi completi in tutta l’azienda -
Guest– Nessun accesso predefinito (deve essere concesso a livello di progetto)
Se non viene fornito alcun attributo di ruolo, viene applicato un ruolo predefinito. Per motivi di sicurezza, consigliamo di impostarlo su Guest.
Mappatura dei gruppi (opzionale)
Sezione intitolata “Mappatura dei gruppi (opzionale)”È anche possibile mappare i gruppi dal tuo sistema IdP ai gruppi Prevu3D per semplificare la gestione dell’accesso per le persone della tua organizzazione. I seguenti passaggi ti guidano nella mappatura dei tuoi gruppi.
-
Configura il tuo IdP per trasmettere le appartenenze ai gruppi tramite un attributo SAML.
-
Inserisci questo attributo nella scheda SSO di Prevu3D.

- Nella sezione “Gruppi” di Prevu3D, fai clic su “Modifica gruppo” e specifica il valore del gruppo SAML previsto dal tuo IdP.

- Questa mappatura viene applicata agli utenti quando accedono a Prevu3D Cloud. Se l’utente è già connesso, dovrà disconnettersi e riconnettersi affinché le modifiche all’accesso abbiano effetto.
SCIM 2.0 – Configurazione del provisioning
Sezione intitolata “SCIM 2.0 – Configurazione del provisioning”Prevu3D supporta il provisioning di utenti e gruppi tramite il protocollo SCIM 2.0 (System for Cross-Domain Identity Management).
Prerequisiti
Sezione intitolata “Prerequisiti”-
La tua organizzazione deve avere il piano Enterprise.
-
Il tuo IdP deve supportare SCIM (ad es. Azure AD/Entra, Okta, JumpCloud).
Cosa abilita SCIM
Sezione intitolata “Cosa abilita SCIM”-
Provisioning degli utenti – I nuovi utenti vengono creati automaticamente in Prevu3D
-
Deprovisioning degli utenti – Gli utenti vengono disabilitati o rimossi quando vengono disabilitati nel tuo IdP
-
Assegnazione dei gruppi – Gruppi e ruoli possono essere gestiti centralmente dal tuo IdP
Guida alla configurazione
Sezione intitolata “Guida alla configurazione”-
Accedi al tuo account Prevu3D come amministratore dell’organizzazione.
-
Vai alla scheda Impostazioni
-
Seleziona la scheda SSO dal menu a sinistra
-
Scorri fino alla sezione Provisioning SCIM e abilitala.

-
Troverai:
-
URL di base SCIM (utenti di Entra ID, consultate l’avviso qui sotto)
-
Bearer Token
-

-
Nel tuo provider di identità (ad es. Microsoft Entra ID):
-
Apri l’applicazione enterprise Prevu3D.
-
Abilita il provisioning SCIM.
-
Inserisci l’URL di base SCIM e il Bearer Token ottenuti dalla scheda SSO.
-
-
Configura le mappature degli attributi per:
-
userName,givenName,familyName,email -
Opzionali:
groups,roles,active
-
-
Salva la configurazione
Il tuo IdP sincronizzerà ora automaticamente utenti e gruppi con Prevu3D in base alla pianificazione del provisioning.
Risoluzione dei problemi
Sezione intitolata “Risoluzione dei problemi”| Sintomo | Causa probabile | Cosa fare |
|---|---|---|
| L’accesso non si completa dopo che l’IdP reindirizza nuovamente a Prevu3D | Il valore di audience nell’asserzione SAML non corrisponde esattamente all’Entity ID del Service Provider. Il tuo IdP potrebbe inviare un valore abbreviato o un nome descrittivo. | Nel tuo IdP, imposta il campo Audience / Identifier / Entity ID sul valore esatto mostrato nella scheda SSO, incluso il suffisso completo. |
| L’utente inserisce email e password nella pagina di accesso e non viene mai indirizzato all’IdP | Il modulo di accesso principale è riservato agli account con password. | Chiedi all’utente di cliccare su Accedi tramite SSO sotto il pulsante Login, quindi di inserire la propria email aziendale. |
| Nessun reindirizzamento dopo l’inserimento di un’email aziendale nella schermata Accedi tramite SSO | Il dominio email non è associato alla tua organizzazione Prevu3D. | Contatta support@prevu3d.com per configurare il tuo dominio email. |
{"statusCode":401,"message":"invalid_user_email_domain"} dopo l’autenticazione presso l’IdP | Stessa causa: il dominio email dell’utente non è associato alla tua organizzazione. | Contatta support@prevu3d.com per configurare il tuo dominio email. |
| L’utente vede “sessione scaduta” e gli viene chiesto di reinserire la propria email | Fa parte del normale processo una tantum di collegamento degli account creati prima dell’abilitazione dell’SSO. | Chiedi all’utente di proseguire; non si tratta di un errore. Vedi Utenti esistenti e collegamento degli account. |
| Un utente esistente non riesce a completare il collegamento dell’account | Il collegamento richiede la password Prevu3D esistente dell’utente, che potrebbe non ricordare. | Chiedigli di reimpostarla con Password dimenticata?, oppure richiedi il collegamento in blocco per il tuo dominio a support@prevu3d.com. |
| I nomi risultano vuoti o errati sui nuovi account | Le SAML Attribute Key inserite nella scheda SSO non corrispondono ai nomi degli attributi inviati dal tuo IdP. Questi valori distinguono maiuscole e minuscole. | Acquisisci una traccia SAML, controlla i nomi degli attributi nell’AttributeStatement e aggiorna le mappature in modo che corrispondano esattamente. |
| A un utente è stato assegnato un ruolo inatteso | Non è stato inviato alcun attributo di ruolo, quindi è stato applicato il Default Organization Role, oppure il valore dell’attributo di ruolo non corrisponde a un ruolo Prevu3D. | Verifica la Role SAML Attribute Key e i valori inviati dal tuo IdP, quindi controlla l’impostazione del Default Organization Role. |
| Le modifiche all’accesso tramite gruppi non hanno effetto | La mappatura dei gruppi viene applicata solo all’accesso. | Chiedi all’utente di disconnettersi e riconnettersi. |
L’apertura diretta nel browser dell’URL dell’endpoint del Service Provider restituisce {"statusCode":500,"message":"Internal server error"} | È il comportamento previsto. Questo endpoint accetta solo richieste SAML POST e non può essere aperto direttamente in un browser. | Non indica un problema di configurazione. Esegui il test accedendo dalla pagina di accesso o dal tuo IdP. |
Definizioni
Sezione intitolata “Definizioni”-
IdP, Identity Provider: si riferisce al sistema che registra tutti gli utenti e abilita la connessione a vari altri servizi. È la tua fonte di verità per organizzazione, utenti e gruppi. Ad es.: Azure AD, JumpCloud…
-
SP, Service Provider: si riferisce all’applicazione di servizio che consuma le informazioni SSO, in questo caso Prevu3D Cloud.
-
SSO, Single Sign-On: si riferisce a un meccanismo che consente agli utenti di ottenere le proprie credenziali da un unico portale e distribuire la configurazione della gestione degli utenti su più applicazioni.
-
SAML, Security Assertion Markup Language: un protocollo diffuso a livello di settore che consente l’uso dell’SSO su più piattaforme cloud.
-
SCIM, System for Cross-Domain Identity Management: protocollo per il provisioning di utenti e gruppi.