Logo PeekHire
Account e team

Single sign-on

Collega il tuo provider di identità SAML per consentire al tuo team di accedere tramite questo servizio.

Il Single sign-on permette al tuo team di accedere a PeekHire tramite il provider di identità che già utilizzi: Okta, Microsoft Entra ID, Google Workspace, OneLogin o qualsiasi altro provider compatibile con SAML 2.0. Nessuno ha bisogno di un’altra password e l’accesso segue le regole che hai già impostato.

Il Single sign-on è incluso nel piano Business ed è disponibile durante la prova di 7 giorni. Proprietari e amministratori possono configurarlo.

Prima di iniziare

Tieni a portata di mano due cose: i metadati che il tuo provider di identità pubblica per l’applicazione e l’accesso alla zona DNS di ogni dominio email che vuoi collegare.

Collegare il provider di identità

Vai a Account → Single Sign-On.

  1. Registra PeekHire nel tuo provider di identità. La pagina mostra un ID entità e un URL ACS. Copiali entrambi nell’applicazione SAML che crei nel provider. Questi due valori sono specifici della tua area di lavoro.
  2. Inserisci i dettagli del provider. Incolla l’XML dei metadati pubblicato dal provider in Inizia dai metadati del tuo IdP e seleziona Leggi metadati. L’ID entità, l’URL di accesso e il certificato di firma verranno compilati automaticamente. Puoi anche inserire a mano i tre campi.
  3. Aggiungi i tuoi domini email. Chiunque abbia un indirizzo su uno di questi domini userà questa connessione. Non è possibile collegare provider di posta pubblici come gmail.com.
  4. Salva.

Verificare un dominio

Un dominio non è attivo finché non dimostri di averne il controllo. Per ogni dominio, la pagina mostra un record TXT:

CampoValore
TipoTXT
Nome_peekhire-sso.your-company.com
Valorepeekhire-sso-verification=…

Aggiungilo alla zona DNS, quindi seleziona Verifica dominio. Le modifiche DNS di solito diventano visibili nel giro di pochi minuti, ma potrebbero richiedere più tempo. Finché un dominio non è verificato, non instrada gli accessi né applica alcuna regola.

Controllare la configurazione

Controlla connessione verifica tutto ciò che è possibile controllare senza indirizzare nessuno al tuo provider: il piano, la verifica del dominio, il certificato di firma e la sua validità residua, la raggiungibilità dell’URL di accesso e la possibilità di creare una richiesta di accesso con le tue impostazioni. Per ogni elemento viene indicato il problema, invece di limitarsi a segnalare un errore.

Prova l’accesso apre il flusso effettivo in una nuova scheda, così puoi provarlo prima che lo faccia il tuo team.

Opzioni

Crea account al primo accesso. Le nuove persone autorizzate dal tuo provider entrano automaticamente nell’area di lavoro come membri. Disattiva questa opzione per ammettere solo le persone che hai invitato.

Richiedi il Single sign-on per questi domini. Chiunque abbia un indirizzo sui tuoi domini verificati deve usare il tuo provider. L’accesso con password, Google e Microsoft viene disattivato. Puoi attivare questa opzione solo dopo aver verificato un dominio.

Il proprietario dell’area di lavoro è sempre esente da questo requisito. Se il tuo provider di identità non fosse raggiungibile, il proprietario può comunque accedere con una password e disattivare il requisito.

Consenti l’accesso avviato dal tuo IdP. Permette di avviare l’accesso dal riquadro dell’app nel tuo provider anziché da PeekHire. Lasciala disattivata, a meno che non ti serva: un accesso non avviato da PeekHire non può essere ricondotto a una nostra richiesta, quindi viene verificato solo in base all’asserzione.

Ruotare il certificato di firma

Quando il tuo provider ruota la chiave di firma, incolla entrambi i certificati nel campo del certificato, uno dopo l’altro. L’accesso continua a funzionare con entrambi, quindi nessuno rischia di rimanere bloccato fuori. Rimuovi il certificato precedente al termine della rotazione.

Mantenere gli account sincronizzati

Il Single sign-on stabilisce chi può accedere. Per creare e disattivare automaticamente gli account quando le persone entrano ed escono, configura anche il provisioning degli utenti. Consulta Provisioning degli utenti (SCIM).

Come accede ogni persona

Account → Membri mostra una colonna Metodo di accesso per ogni membro: password, Google, Microsoft o SSO. È il modo più rapido per vedere chi non è ancora passato al Single sign-on.

Se cambia il tuo piano

La configurazione viene mantenuta se esci dal piano Business, ma la connessione smette di consentire l’accesso. Ai membri viene chiesto di contattarti e possono invece accedere con il proprio indirizzo email e la password, perché il requisito di accesso non è più applicato. Proprietari e amministratori possono continuare ad accedere tramite il provider, così puoi ripristinare il piano dall’interno del prodotto. Torna a Business e tutto riprenderà senza modifiche.

Rimuovere la connessione

Rimuovi connessione richiede prima una conferma, perché la rimozione ha effetto immediato: nessuno potrà più accedere tramite il tuo provider e i domini verificati verranno rimossi insieme alla connessione, impedendo al provisioning degli utenti di aggiungere altre persone. Chi ha sempre effettuato l’accesso solo tramite Single sign-on può impostare una password con Password dimenticata per accedere di nuovo. Per collegare nuovamente il provider in futuro, dovrai verificare di nuovo i tuoi domini.

Risoluzione dei problemi

«Il Single sign-on non è configurato per questo dominio email.» L’indirizzo non appartiene a un dominio verificato. Controlla che sia scritto correttamente e che il dominio risulti verificato.

«Il Single sign-on non è stato completato.» L’asserzione è stata rifiutata. Le cause più comuni sono un certificato di firma scaduto, un certificato che non corrisponde più a quello usato dal provider, un ID entità diverso da quello configurato oppure una risposta arrivata troppo tardi. Esegui prima Controlla connessione.

«Questo indirizzo appartiene già a un’altra area di lavoro.» Questo indirizzo email è associato a un membro di un’altra area di lavoro PeekHire. Per poter entrare nella tua, deve prima uscire dall’altra area di lavoro.

«Troppi tentativi di accesso dalla tua rete.» In poco tempo sono arrivati più accessi del solito dallo stesso indirizzo di rete. Attendi qualche minuto e riprova. Le reti degli uffici condivise hanno margine sufficiente per l’uso quotidiano.

«Questa area di lavoro ammette solo membri invitati.» La creazione automatica degli account al primo accesso è disattivata. Invita la persona oppure attiva l’impostazione.