Accesso con Microsoft (SSO)
L'Accesso con Microsoft (SSO) aggiunge alla pagina di login il pulsante "Accedi con Microsoft", così i tuoi utenti entrano in ServiceBoard con l'identità Microsoft aziendale (Microsoft 365 / Entra ID) invece di digitare username e password. È una funzione aggiuntiva e disattivata di default: la abiliti tu, per il tuo workspace, dal connettore Microsoft 365. Il login classico con username e password resta sempre disponibile.
Nota: l'SSO è disattivato di default per ogni workspace (per-tenant): il pulsante "Accedi con Microsoft" compare nel login solo dopo che un amministratore lo abilita. Il login classico con username e password non viene mai rimosso e resta sempre disponibile.
Tieni distinte due cose:
- la configurazione — la fai tu come amministratore, una volta;
- l'uso — è l'utente che, al login, clicca "Accedi con Microsoft".
Come si fa
L'SSO riusa la stessa app Azure già configurata per l'integrazione Microsoft 365: non servono nuove credenziali. Se la connessione M365 non è ancora configurata, prima completala (vedi l'articolo "Microsoft 365"), altrimenti l'interruttore dell'SSO resta disabilitato.
Abilitare l'SSO (amministratore)
- Apri Impostazioni dal menu a sinistra (solo amministratori) e vai in Connettori, gruppo Dati & Sync.
- Seleziona la card Microsoft 365.
- Scorri fino al riquadro "Accesso SSO Microsoft (Single Sign-On)".
- Controlla lo stato dei prerequisiti: deve comparire "Connessione M365: configurata". Se vedi "da configurare", completa prima Tenant ID, Client ID e Client secret della connessione qui sopra.
- Apri "Guida di configurazione (Azure)" e, nell'app registration su Azure, aggiungi la piattaforma Web con il Redirect URI mostrato (usa il pulsante Copia: deve combaciare esattamente). Verifica che tra i permessi delegati di Microsoft Graph ci siano
openid,emaileprofile. - Attiva l'interruttore in alto nel riquadro. Passa su "Attivo" e appare la conferma che nel login comparirà "Accedi con Microsoft".
Da questo momento il pulsante è visibile a tutti nella pagina di login del workspace.
Come accede l'utente
- L'utente apre la pagina di login di ServiceBoard.
- Sotto ai campi username e password trova il pulsante "Accedi con Microsoft" (con il logo Microsoft) e lo clicca.
- Viene portato alla schermata Microsoft, dove accede con l'account aziendale (ed eventuale MFA di Microsoft).
- Al ritorno, ServiceBoard lo riconosce e apre la sua area.
Abbinamento degli utenti (per email)
L'SSO non crea nuovi account: abbina l'identità Microsoft a un utente già esistente in ServiceBoard, confrontando l'email. Quindi:
- l'utente deve avere in ServiceBoard un account con la stessa email dell'account Microsoft;
- se non esiste un account corrispondente, il login viene rifiutato con un avviso ("Nessun account ServiceBoard per questa email…"): crea prima l'utente e assegnagli ruolo e permessi.
Ruoli, permessi e ambito dei dati restano quelli dell'account ServiceBoard: l'SSO cambia come si accede, non cosa l'utente può vedere o fare.
Sicurezza
- Additivo e reversibile: l'SSO si affianca al login classico. Puoi disattivarlo in qualsiasi momento riportando l'interruttore su "Disattivo"; gli utenti torneranno a usare username e password.
- Nessun segreto esposto: la configurazione riusa le credenziali Azure già inserite per M365 e non mostra client secret nel pannello.
- Solo utenti previsti: nessuna auto-creazione. Solo chi ha già un account (con email corrispondente) può entrare.
- Pinning del tenant (consigliato): per un controllo più stretto, imposta come Tenant ID della connessione il Directory ID (GUID) della tua organizzazione, così accetti solo identità di quel tenant Microsoft.
Suggerimento: per un controllo più stretto attiva il pinning del tenant: usa come Tenant ID il Directory ID (GUID) della tua organizzazione. Così accetti solo le identità del tuo tenant Microsoft ed eviti accessi da tenant esterni.
Esempio pratico
Tenant Demo ha già collegato il proprio tenant Microsoft 365 e vuole far accedere lo staff con le credenziali aziendali.
- L'amministratore apre Impostazioni → Connettori → Microsoft 365 e vede "Connessione M365: configurata".
- Nella Guida di configurazione (Azure) copia il Redirect URI, lo incolla nell'app registration (piattaforma Web) e verifica i permessi
openid,email,profile. - Attiva l'interruttore dell'Accesso SSO Microsoft: compare la conferma.
- Un collega, la cui email in ServiceBoard coincide con quella Microsoft, va al login, clicca "Accedi con Microsoft", si autentica su Microsoft ed entra direttamente nella sua area, senza inserire una password ServiceBoard.
Domande frequenti
- L'SSO è attivo di default? No. È disattivato per ogni workspace: compare nel login solo dopo che un amministratore lo abilita dal connettore Microsoft 365.
- Serve un tenant Microsoft? Sì. L'SSO riusa l'app Azure dell'integrazione Microsoft 365, quindi serve un tenant Microsoft con la connessione M365 già configurata (Tenant ID, Client ID, Client secret).
- Devo scrivere SQL o toccare il database? No. Tutto si fa dall'interruttore nel pannello "Accesso SSO Microsoft", senza SQL.
- L'interruttore è grigio e non si attiva. La connessione Microsoft 365 non è ancora configurata: completa prima Tenant ID, Client ID e Client secret nella stessa pagina; poi l'interruttore diventa attivabile.
- Un utente riceve "Nessun account ServiceBoard per questa email". Non esiste un account con quell'email. Crea l'utente in ServiceBoard con la stessa email dell'account Microsoft e assegnagli un ruolo (vedi l'articolo "Ruoli e permessi").
- Attivando l'SSO tolgo il login con password? No. Il login con username e password resta sempre disponibile accanto al pulsante Microsoft.