Configurazione delle impostazioni SSO organizzazione
Informazioni sulla configurazione delle impostazioni SSO organizzazione
In qualità di amministratore del brand, è possibile creare e gestire le connessioni SAML e Single Sign-On (SSO) OAuth 2.0. Sarà possibile aggiungere nuove connessioni, aggiornare i certificati sulle connessioni esistenti, modificare impostazioni quali il provisioning just-in-time e altro ancora. Queste connessioni possono essere utilizzate per gestire il modo in cui gli utenti della tua organizzazione accedono ai loro account Qualtrics e quali opzioni di autenticazione del sondaggio sono disponibili. Per iniziare:
Aggiunta di una connessione
Per una descrizione dettagliata di tutti i passaggi e le impostazioni, vedere Aggiunta di una connessione SSO per un’organizzazione.
Gestione delle connessioni SSO per l’accesso organizzazione
Questa sezione spiega come abilitare e disabilitare le connessioni SSO per controllare l’esperienza di accesso utente dell’organizzazione.
Vedrai una connessione etichettata Accesso Qualtrics per [ID organizzazione]. La disabilitazione di questa connessione richiederà a tutti gli utenti di effettuare l’accesso tramite SSO e rimuovere l’opzione per gli utenti di effettuare l’accesso con il loro nome utente e password Qualtrics.
Quando si aggiunge una connessione per la prima volta, lo stato predefinito è Disabilitato nella colonna ‘Utilizza per accesso organizzazione’. L’attivazione di una connessione SSO per l’accesso organizzazione indica che l’accesso SSO è ora attivo sulla tua licenza per l’intera base utenti.
Dopo aver attivato e disattivato le connessioni desiderate, l’esperienza utente all’URL dell’organizzazione (https://OrganizationID.qualtrics.com) sarà uno dei seguenti scenari:
ESPERIENZA DEGLI UTENTI CHE HANNO ATTIVATO SOLO IL LOGIN QUALTRICO
Quando l’unica connessione di accesso all’organizzazione abilitata è “Accesso Qualtrics per [tuo ID organizzazione]”, l’URL dell’organizzazione (https://OrganizationID.qualtrics.com) verrà indirizzato alla nostra schermata di accesso standard di Qualtrics e tutti gli utenti si autenticheranno con il loro nome utente e password Qualtrics.
ESPERIENZA UTENTE SE È ATTIVATA UNA CONNESSIONE SSO
Quando la connessione “Accesso Qualtrics per [ID della tua organizzazione]” è disabilitata e per l’accesso all’organizzazione è abilitata una sola connessione SSO, l’utente accederà all’URL dell’organizzazione e sarà automaticamente reindirizzato attraverso il flusso di autenticazione SSO. A tutti gli utenti verrà richiesto di accedere tramite SSO.
ESPERIENZA UTENTE QUANDO È ABILITATA UNA CONNESSIONE SSO PIÙ DI UNA CONNESSIONE SSO
Quando la connessione “Accesso Qualtrics per [ID della tua organizzazione]” è disabilitata e sono abilitate più connessioni SSO per l’accesso all’organizzazione, l’utente accederà all’URL dell’organizzazione e visualizzerà un elenco di tutte le connessioni SSO abilitate. L’utente dovrà scegliere con quale connessione SSO autenticarsi.
ESPERIENZA UTENTE QUANDO È ABILITATA UNA CONNESSIONE SSO E ATTIVATO IL LOGIN QUALTRICO
Quando la connessione “Accesso Qualtrics per [ID della tua organizzazione]” è abilitata e più di una connessione SSO è abilitata per l’accesso all’organizzazione, avrai la possibilità di reindirizzare l’utente a una pagina di destinazione con tutte le opzioni disponibili. Quando questa opzione è abilitata, l’utente passerà all’URL della propria organizzazione e visualizzerà un elenco di tutte le connessioni SSO abilitate, nonché l’opzione Accesso Qualtrics. L’utente dovrà scegliere il metodo di autenticazione che preferisce.
Per attivare questa landing page:
- Trova la connessione denominata Accesso Qualtrics per [Il tuo ID organizzazione].
- Selezionare Modifica.
- Selezionare Abilita connessione nell’URL dell’organizzazione.
- Fare clic su Applica per salvare le modifiche.
Se non si seleziona questa opzione, l’URL dell’organizzazione reindirizzerà al flusso di autenticazione SSO. Gli utenti che desiderano accedere senza SSO possono utilizzare uno dei seguenti collegamenti:
- Per gli utenti FedRAMP: https://gov1.qualtrics.com
- Per tutti gli altri utenti: https://qualtrics.com/login
Gestione delle connessioni SSO per l’autenticazione del sondaggio
Quando si aggiunge una connessione per la prima volta, lo stato predefinito sarà disabilitato nella colonna Utilizza per autenticatore del sondaggio. L’abilitazione di una connessione SSO per un autenticatore del sondaggio indica che l’accesso SSO è disponibile come opzione per gli autenticatori del sondaggio.
Connessioni SAML SSO predefinite
La connessione SAML predefinita verrà utilizzata ogni volta che Qualtrics riceve una richiesta che non specifica quale particolare connessione SAML utilizzare. Ciò è particolarmente importante per le richieste di accesso avviate dall’IdP.
- Connessione SAML di accesso all’organizzazione predefinita: la connessione di accesso all’organizzazione predefinita verrà utilizzata nel flusso SAML avviato da idp quando la risposta SAML dal provider di identità non utilizza il nuovo formato di stato relay e utilizza il formato precedente.
- Connessione SAML dell’autenticatore predefinito: questa impostazione predefinita è richiesta per supportare i sondaggi configurati con autenticatori SSO prima del 1° dicembre 2021. I sondaggi creati prima di questo aggiornamento saranno associati alla connessione autenticatore predefinita.
Gestione delle connessioni esistenti
Nella sezione SSO della scheda Impostazioni organizzazione, verrà visualizzato un riepilogo di tutte le connessioni configurate nella licenza. Sarà possibile aggiungere nuove connessioni, eliminare o disabilitare connessioni, modificare connessioni esistenti e testare connessioni durante la configurazione.
Abilitare o disabilitare una connessione
In Utilizza per logon organizzazione, è possibile commutare la connessione tra disabilitato e abilitato. Consultare Gestione delle connessioni SSO per l’accesso organizzazione per i dettagli e gli avvisi rilevanti.
In Utilizza per autenticatore di sondaggio, è possibile commutare la connessione tra disabilitato e abilitato. Consultare Gestione delle connessioni SSO per l’autenticazione del sondaggio per i dettagli e gli avvisi rilevanti.
Editing, Testing, & Eliminazione di Connessioni
Quando si fa clic sui tre puntini nella colonna Azioni, vengono visualizzate le opzioni per eliminare, modificare o testare una connessione.
- Modifica: consente di modificare qualsiasi impostazione nella connessione. Questa opzione è particolarmente utile per le rotazioni dei certificati.
Attenzione: quando si modifica una connessione abilitata, fare attenzione a modificare i campi che potrebbero interrompere gli accessi per la propria base utente.
- Test: testare la connessione per assicurarsi che funzioni come previsto. Maggiori dettagli sono disponibili nella sezione collegata.
- Elimina: se si fa Clicclic su Elimina,la connessione verrà eliminata. Quando si fa clic sul pulsante, si apre un modale con un messaggio di avviso. Sarà necessario fare clic su Elimina su questo modale per confermare l’azione.
Avviso: quando si elimina una connessione, tenere presente in che modo influirà sulla propria base utenti. Una volta eliminata una connessione, questa operazione non può essere annullata.Qtip: non è possibile eliminare una connessione finché il suo stato non passa a Disattivato. Non eliminare una connessione finché non si verifica che gli utenti non saranno interessati dalla modifica.
Rotazione dei certificati IdP
I certificati scadono ogni tanto, quindi vorrai contattare il tuo team IT per assicurarti che i certificati utilizzati per gli accessi Qualtrics siano aggiornati. È possibile collaborare con il proprio team IT per aggiungere un nuovo certificato prima della scadenza del certificato precedente e testare la connessione per assicurarsi che l’aggiornamento venga eseguito correttamente.
Se si dispone solo di un certificato di firma, attenersi alla seguente procedura:
- Navigare a Impostazioni organizzazione in Amministrazione.
- Passare a SSO.
- Accanto alla connessione SSO per cui si sta ruotando il certificato, fare clic sull’elenco a discesa Azioni, quindi selezionare Modifica.
- Scorrere verso il basso fino alla sezione Certificati.
- Fare clic su Aggiungi certificato.
- Incollare il nuovo certificato nella casella Certificato.
- Fare clic su Aggiungi.
- Selezionare Sign request come tipo di certificato.
Qtip: se attivi questa opzione, per garantire che la richiesta provenga da Qualtrics e non da qualcuno che potrebbe aver intercettato il messaggio, firmeremo la richiesta inviata all’Identity Provider. Ciò è sempre attivato se è stato selezionato un binding di servizio Single Sign-On HTTP Post. - Se lo si desidera, selezionare Forza autenticazione.
Qtip: se attivi questa opzione e se il tuo Identity Provider la supporta, l’Identity Provider obbligherà gli utenti ad autenticarsi, anche se gli utenti hanno già effettuato l’accesso.
- Se lo si desidera, selezionare Abilita prevenzione ripetizione asserzione.
Qtip: se attivi questa opzione, Qualtrics non riutilizzerà un’asserzione che abbiamo già visto. È un modo per prevenire attacchi di riproduzione SAML.
- Scorrere fino in fondo alla pagina e fare clic su Applica per salvare le modifiche.
- Testare la connessione per assicurarsi che il certificato sia stato ruotato correttamente.
- Fare clic su Modifica.
- Scorrere verso il basso fino alla sezione Certificati.
- Fare clic sull’icona del cestino accanto al certificato precedente per eliminarlo.
Suggerimento Q: se il test non è riuscito in precedenza, eliminare il certificato appena aggiunto e ricontrollare che sia corretto prima di ripetere i passaggi precedenti per aggiungerlo nuovamente.
- Al termine, fare clic su Applica.
Prova una connessione
Dopo aver configurato una connessione SSO, è possibile testarla per assicurarsi che funzioni nel modo desiderato. Fare clic su Verifica su una connessione per avviarla.
Nel browser si aprirà una nuova scheda e si verrà reindirizzati al proprio IdP per l’autenticazione. Una volta eseguito correttamente l’accesso, si verrà reindirizzati a una pagina che mostra gli attributi e i valori acquisiti correttamente dal proprio IdP nello scambio SSO.
Se l’accesso non è riuscito, verrà visualizzato un messaggio di errore. Consultare la sezione Eliminazione degli errori per alcune fasi di base da eseguire.
Risoluzione dei problemi
Se viene visualizzato un messaggio di errore durante il test di una connessione, fare clic sul codice o consultare l’elenco seguente per ulteriori informazioni sull’errore e sulle possibili cause.
Se il problema non può essere risolto, accedi al tuo Customer Success Hub per ricevere assistenza. Il nostro team SSO richiederà il codice di errore.
Codici di errore SSO generali
- SSO_UNKNOWN_ERROR: si è verificato un errore sconosciuto. Provare ad accedere di nuovo o contattare il supporto e fornire il codice di errore generato.
- SSO_SPS_CONNECTION_ERROR: si è verificato un errore. Provare a svuotare i cookie e la cache e accedere di nuovo.
Errori SAML
- SSO_MISSING_USERNAME: un valore per il nome utente o l’attributo e-mail non è stato trovato nella risposta SSO dal server. Poiché questo attributo è obbligatorio, assicurarsi che la sezione Istruzione attributo della risposta SAML contenga un attributo corrispondente al campo Nome utente nelle impostazioni della connessione SSO.
Consiglio Q: ad esempio, questo può accadere perché l’utente che tenta di accedere non dispone di un’e-mail che corrisponde ai domini e-mail validi nelle Opzioni di provisioning degli utenti.
- SSO_SAML_MISSING_SSO_BINDING: un Single Sign-On all’URL di collegamento non è stato trovato nelle impostazioni SAML. Poiché questo valore è richiesto per gli accessi avviati da SP, controllare le impostazioni di connessione SSO e riprovare.
- SSO_SAML_INVALID_DECRYPTION_CERT: si è verificato un errore durante la decodifica della risposta SAML. Verificare se il certificato di crittografia nell’Identity Provider corrisponde al certificato di crittografia nel file di metadati del provider di servizi generato per la connessione SSO.
- SSO_SAML_INVALID_AUDIENCE_RESTRICTION: si è verificato un errore nella restrizione del pubblico nella risposta SAML. Verificare che nel proprio Identity Provider sia impostato il valore corretto. Questo dovrebbe corrispondere all’ Ubicazione del servizio Assertion Consumer fornito nel file di metadati del fornitore di servizi generato per la connessione SSO.
- SSO_SAML_INVALID_RECIPIENT: si è verificato un errore nell’URL del destinatario nella risposta SAML. Verificare che nel proprio Identity Provider sia impostato il valore corretto. Questo dovrebbe corrispondere all’ Ubicazione del servizio Assertion Consumer fornito nel file di metadati del fornitore di servizi generato per la connessione SSO.
- SSO_SAML_VALIDATION_ERROR: si è verificato un errore durante la convalida della risposta SAML. Verifica le impostazioni nel tuo Identity Provider e nella configurazione della connessione SSO Qualtrics e riprova.
Errori OAuth 2.0
Per il significato di termini assortiti, vedere Creazione di una connessione OAuth 2.0.
- SSO_OAUTH_INVALID_ID_TOKEN: si è verificato un errore durante la convalida del token ID. Controllare i campi Endpoint chiavi pubbliche, Emittente token e Algoritmo/i utilizzato/i per la firma del token ID e riprovare.
- SSO_OAUTH_INVALID_OR_MISSING_EMAIL_DOMAIN: l’utente che tenta di accedere non dispone di un’e-mail che corrisponda ai domini e-mail validi. Controlla il campo Domini e-mail validi in Opzioni di provisioning utenti e riprova.
- SSO_OAUTH_USER_INFO_ERROR: errore di chiamata delle informazioni utente con token. Controllare i campi Endpoint informazioni utente e Tipo di binding tipo di richiesta autenticata e riprovare.
- SSO_OAUTH_ACCESS_TOKEN_ERROR: errore di chiamata del token di accesso. Controllare i campi Chiave client segreta, Punto di accesso token e Metodi di autorizzazione punto di accesso token e riprovare.
- SSO_OAUTH_AUTHORIZATION_URI_ERROR: generazione richiesta client OAuth non riuscita. Controllare i campi ID client, Punto finale di autorizzazione e Ambito e riprovare.