Con deskbird, puoi integrare il Single Sign-on (SSO) utilizzando Microsoft Entra ID (precedentemente Azure AD). Questo garantisce un'autenticazione sicura e un accesso comodo in tutta la tua organizzazione.
- Configura SSO con Entra ID
- Configurazione manuale OIDC (nessuna Enterprise Application richiesta)
- Limita i permessi tramite Assegnazione Applicazione
1. Configura SSO con Entra ID
Per attivare il SSO, un amministratore IT deve installare la Enterprise Application di Microsoft Entra ID e concedere i permessi richiesti.
👉 Clicca qui per installare e concedere l’accesso:
https://login.microsoftonline.com/common/adminConsent?client_id=60e10e49-86e8-4755-ac34-2804c82237c6&redirect_uri=https://www.deskbird.com/single-sign-on-via-azure-ad
⚠️ Nota su Microsoft Conditional Access: L’applicazione della Baseline Protection Enforcement di Microsoft Conditional Access (modifica Microsoft MC1223829) è in fase di rilascio per rafforzare la sicurezza dei tenant. Come parte di questa modifica, le Enterprise Application condivise e multi-tenant — inclusa la Enterprise App di deskbird — non possono più essere selezionate o escluse nell’ambito delle tue policy di Conditional Access. Se la tua organizzazione applica policy di Conditional Access (ad esempio richiedendo un dispositivo conforme o gestito, bloccando l’autenticazione legacy) e ha bisogno di escludere o limitare deskbird nello specifico, questo non è più possibile tramite la Enterprise Application installata sopra.
Se questo è il tuo caso — o se gli utenti improvvisamente non riescono più ad accedere dopo che questa modifica di Microsoft è stata applicata al tuo tenant anche se deskbird funzionava prima — passa alla Configurazione manuale OIDC qui sotto. Creando una App Registration di proprietà del tuo tenant risolvi il problema, poiché le app di proprietà del tenant (a differenza di quella condivisa di deskbird) possono essere selezionate e limitate nelle tue policy di Conditional Access.
I permessi richiesti sono:
- User.Read: Permette agli utenti di accedere a deskbird e consente a deskbird di leggere i profili degli utenti autenticati. Nota: deskbird non ha accesso ai dati del profilo degli utenti che non hanno mai effettuato l’accesso.
- Group.Read.All: Permette a deskbird di leggere tutti i gruppi di utenti. Questo viene utilizzato, ad esempio, per importare i gruppi di utenti nel portale amministratore o per sincronizzare i gruppi quando gli utenti accedono.
Ci sono altri permessi standard che vengono aggiunti automaticamente e non richiedono il consenso dell’amministratore.
- offline_access: Permette a deskbird di utilizzare i refresh token per recuperare dati tramite Microsoft Graph API.
- email, openid e profile: Permessi aggiunti automaticamente che concedono a deskbird permessi simili a User.Read ma con meno informazioni sul profilo.
Il tipo di permesso è delegato, il che significa che deskbird accede alla Graph API come l’utente autenticato ma con accesso limitato dai permessi selezionati.
💡 Nota: Le foto del profilo utente vengono sincronizzate automaticamente durante la prima autenticazione SSO, se disponibili.
💡 Se il SSO è configurato come unico metodo di accesso per la tua organizzazione, questa restrizione si applica solo agli utenti interni. Gli utenti esterni (ad esempio collaboratori) possono comunque essere aggiunti a deskbird e possono accedere tramite email e password, poiché sono al di fuori dell’ambito del tuo identity provider.
2. Configurazione manuale OIDC (nessuna Enterprise Application richiesta)
Se la tua organizzazione non può installare la Enterprise Application di deskbird dalla galleria app di Microsoft — o se la Baseline Enforcement di Microsoft Conditional Access (MC1223829) ti impedisce di limitare o escludere la Enterprise Application condivisa nelle tue policy di Conditional Access — puoi configurare il SSO creando una tua App Registration in Entra ID e condividendo le credenziali con deskbird. L’integrazione verrà poi configurata dal team di supporto deskbird.
Passaggio 1: Crea la App Registration
- Vai su Azure Portal > Microsoft Entra ID > App registrations > New registration.
- Inserisci un nome, ad esempio
deskbird SSO. - In Supported account types, seleziona Accounts in this organizational directory only (single tenant).
- In Redirect URI, seleziona la piattaforma Web e inserisci:
https://api.deskbird.app/v2/auth/oAuthRedirectHandler. - Clicca su Register.
⚠️ Nota: Assicurati che la Redirect URI corrisponda esattamente a quella sopra. Una mancata corrispondenza (o una voce mancante) causerà un errore AADSTS50011 quando un utente prova ad accedere.
Passaggio 2: Prendi nota degli ID
- Dalla pagina Overview dell’app, copia Application (client) ID e Directory (tenant) ID.
Passaggio 3: Crea un Client Secret
- Vai su Certificates & secrets > Client secrets > New client secret.
- Inserisci una descrizione, ad esempio
deskbird production, e scegli una durata di scadenza. - Clicca su Add e copia subito il Value — non verrà più mostrato.
Passaggio 4: Configura i permessi API
- Vai su API permissions > Add a permission > Microsoft Graph > Delegated permissions.
- Aggiungi i seguenti permessi:
openid,profile,email,User.Read. - Clicca su Grant admin consent for [Organization].
Passaggio 5: Condividi le credenziali con deskbird
Contatta il supporto deskbird e fornisci i seguenti tre valori:
- Directory (tenant) ID
- Application (client) ID
- Valore del Client Secret
Condividi tutti e tre i valori in un unico messaggio così la configurazione potrà essere completata senza ulteriori scambi: Directory (tenant) ID, Application (client) ID e valore del Client Secret.
Il team di supporto deskbird completerà la configurazione per te.
⚠️ Nota: Il valore del Client Secret è sensibile. Condividilo in modo sicuro ed evita di inviarlo tramite canali non criptati.
3. Limita i permessi tramite Assegnazione Applicazione
Puoi limitare quali utenti o gruppi possono accedere a deskbird tramite SSO.
- Nel centro di amministrazione Entra, apri la Enterprise App di deskbird.
- In Properties, imposta Assignment required su "Yes".
- Aggiungi utenti o gruppi specifici in Users and groups.
💡 L’Assegnazione Applicazione non è la stessa cosa della limitazione tramite policy di Conditional Access. L’Assegnazione Applicazione controlla chi può accedere. Il Conditional Access controlla in quali condizioni possono accedere (conformità del dispositivo, posizione, MFA). Se hai bisogno di applicare regole di Conditional Access specifiche per deskbird, vedi Configurazione manuale OIDC — questo non può essere fatto tramite la Enterprise Application condivisa a causa di MC1223829.
⚠️ L’Assegnazione Applicazione limita l’accesso, ma non effettua il provisioning degli utenti. Per il provisioning automatico è necessaria una configurazione SCIM separata.
⚠️ Errore AADSTS50105: Questo errore si verifica quando qualcuno prova ad accedere ma non è assegnato a un gruppo autorizzato. Chiedi al tuo team IT interno di aggiungere l’utente al gruppo di accesso corretto (o di aggiornare i suoi permessi), poi riprova.