Vai al contenuto
FirstSIDocs

Sicurezza del cliente e SSO

Metodi di accesso consentiti, doppia autenticazione obbligatoria, accesso aziendale (Entra ID, Okta, Google, OIDC), disconnessione per inattività.

Queste impostazioni si trovano in Impostazioni → Autenticazione (titolo della schermata: «Configurazione di sicurezza del tenant»).

Metodi di accesso

ImpostazionePredefinitoValori
Accesso con email/passwordattivo
TOTP (app di autenticazione)disattivatoDisattivato, Facoltativo o Obbligatorio
Chiavi di sicurezza (WebAuthn)disattivateDisattivato, Facoltativo o Obbligatorio
Richiedi almeno un metodo 2FAno
SSO aziendaleno

Deve sempre restare almeno un modo per accedere, locale o SSO. Se rendete obbligatorio l'SSO, l'accesso locale va disattivato.

Che cosa cambia con «Obbligatorio»

Un utente che non ha ancora configurato il metodo richiesto viene bloccato al successivo accesso: non può fare nulla nella console finché non l'ha impostato. Viene portato su Impostazioni → Sicurezza, con un banner, Autenticazione a due fattori richiesta dalla tua organizzazione, che spiega cosa fare. Le sessioni aperte con l'SSO non sono interessate, perché il secondo fattore lo gestisce già il provider di identità.

Prima di passare a Obbligatorio, controllate in Impostazioni → Utenti la colonna Doppia autenticazione per sapere chi resterà bloccato, e avvisate le persone interessate.

Accesso aziendale (SSO)

Provider supportati: Microsoft Entra ID (Azure AD), Okta, Google Workspace e qualunque provider OAuth2 / OpenID Connect.

  1. Presso il provider, create un'applicazione web e dichiarate come indirizzo di ritorno l'URL di callback mostrato da FirstSI.
  2. In FirstSI inserite Client ID e Client Secret. Lasciate vuoto il segreto se non volete sostituire quello già salvato.
  3. In Domini autorizzati indicate i vostri domini email. Se il campo resta vuoto, sono accettati tutti i domini.
  4. Spuntate Creazione automatica degli utenti se uno sconosciuto che passa dall'SSO deve ricevere un account (in sola lettura). Altrimenti create gli account in anticipo.

A quel punto, nella schermata di accesso, il pulsante Accedi con … compare appena si digita un indirizzo della vostra organizzazione.

Disconnessione per inattività

Disconnessione automatica per inattività: 0 per disattivarla, altrimenti tra 5 e 1 440 minuti. Scorciatoie disponibili: 15 min, 30 min, 1 h, 2 h, 4 h, 8 h, oppure Personalizzato.

Contano come attività solo mouse, tastiera, scorrimento e tocco. Gli aggiornamenti automatici delle schermate non prolungano la sessione. Un minuto prima della scadenza l'utente vede un avviso con il pulsante Resta connesso. Anche il server blocca la sessione: riaprire la scheda non basta, bisogna accedere di nuovo.

Password

Ogni password creata o modificata deve avere almeno 12 caratteri, con una maiuscola, una minuscola, una cifra e un carattere speciale. La Lunghezza minima di questa scheda può solo rendere più severa questa base: a 16, per esempio, tutte le password della vostra organizzazione dovranno avere 16 caratteri o più. La regola si applica alla creazione di un account, alla sua modifica da parte di un amministratore e al cambio di password da parte dell'utente. Dopo 5 tentativi falliti in 15 minuti, l'accesso viene sospeso per il tempo indicato.

Fonte: · Docs FirstSI · aggiornato il 10/10/2026