---
title: "Configurare SSO con Microsoft Entra ID"
description: "Registra una connessione SAML o OIDC Bird in Microsoft Entra ID, imposta il formato NameID che Entra non include, popola mail e comprendi l'assegnazione delle app."
canonical: "https://bird.com/it-it/documentazione/knowledge-base/account-security/sso-microsoft-entra-id"
---

# Configurare SSO con Microsoft Entra ID

Questa pagina tratta la parte Entra di una connessione SSO. La parte Bird (verifica di un dominio, test, attivazione e obbligo di SSO) è uguale per ogni provider e si trova in [SSO e provisioning](/docs/knowledge-base/account-security/sso).

Entra e Bird hanno bisogno ciascuno di valori dall'altro, quindi il punto di partenza dipende dal protocollo. Tieni entrambi aperti mentre lavori.

## SAML

Per SAML, inizia da Bird. L'Entity ID e l'Assertion Consumer Service URL di una connessione SAML derivano dalla connessione stessa: creala con **I have not set up my provider yet**, registra i valori che vengono mostrati, e torna a **Supply the details**. [Configurare SAML senza valori segnaposto](/docs/knowledge-base/account-security/sso) descrive questo flusso.

I nomi dei campi di Entra non corrispondono a quelli di Bird:

| In Bird, sotto **Register these with your identity provider** | In Microsoft Entra ID                      |
| ------------------------------------------------------------- | ------------------------------------------ |
| Assertion Consumer Service URL                                | Reply URL (Assertion Consumer Service URL) |
| Entity ID                                                     | Identifier (Entity ID)                     |
| Sign-in URL for this connection                               | Sign on URL                                |

La compilazione di **Sign on URL** determina il comportamento del riquadro My Apps. Se lo imposti, il riquadro avvia l'accesso su Bird, che poi chiede un'asserzione a Entra. Se lo lasci vuoto, il riquadro invia un'asserzione a Bird direttamente. Bird accetta entrambi i casi, purché la connessione consenta l'accesso avviato dal provider di identità.

### Imposta il formato NameID manualmente

I metadati di federazione di Entra non dichiarano alcun formato NameID. Bird legge il formato dai metadati quando un provider lo pubblica, quindi una connessione Entra viene associata a un identificatore permanente per impostazione predefinita, e il primo test fallisce perché il formato effettivamente inviato da Entra non corrisponde.

Apri **Edit** sulla connessione e imposta **Identify members by** sull'indirizzo email del membro prima di eseguire il primo test. In Entra, imposta il claim **Unique User Identifier (Name ID)** su `user.mail`, con il formato dell'identificatore impostato su Email address.

Okta e Google dichiarano entrambi un formato, quindi questo passaggio è specifico per Entra.

### Disattiva Sign SAML response

Lascia **Sign SAML response** disattivato, in modo che Entra firmi l'asserzione e non la risposta che la contiene. Con la firma della risposta attivata, l'asserzione interna risulta non firmata e Bird rifiuta ogni accesso con un errore di firma che sembra un problema di certificato.

### Validità dell'asserzione e rotazione dei certificati

Entra firma le asserzioni con validità da cinque minuti prima dell'emissione fino a 60 minuti dopo, una finestra più ampia di quella di Okta o Google, che Bird accetta.

Ruota con una sovrapposizione. Aggiungi il nuovo certificato alla connessione Bird mentre contiene ancora quello vecchio, attiva il nuovo certificato in Entra, poi rimuovi quello vecchio da Bird. Rimuovere il vecchio certificato prima che Entra abbia attivato il nuovo blocca ogni accesso finché i due non coincidono.

I client secret e i certificati di firma di Entra hanno entrambi una scadenza. Annota le date e pianifica la sostituzione: un accesso con una credenziale scaduta fallisce il giorno stesso.

## OIDC

Per OIDC, inizia dal portale Entra. Bird ha bisogno dell'issuer, del client ID e del client secret per creare una connessione OIDC, quindi registra prima l'applicazione in Entra. Il **Redirect URI** di Bird è uguale per ogni connessione ed è mostrato in **Add connection** prima di creare qualsiasi cosa, quindi puoi registrarlo subito.

Registra un'applicazione in Entra, aggiungi un client secret e copia il client ID e il secret in Bird.

Usa l'issuer **specifico del tenant**, l'issuer `v2.0` che include il tuo tenant id. Non usare l'endpoint multi-tenant `common`: il suo documento di discovery descrive l'issuer come un template anziché un valore, e una connessione creata da esso fallisce a ogni accesso. Bird si autentica verso il token endpoint con `client_secret_basic`.

Registra il **Redirect URI** di Bird come redirect URI nella registrazione dell'app.

### Popola l'attributo mail di ogni membro

Bird legge l'indirizzo del membro dal claim `email` dell'ID token. Entra emette quel claim solo quando l'attributo **mail** dell'utente è impostato, sotto Contact information nel suo profilo Entra. Un tenant i cui utenti non hanno una casella di posta (un'organizzazione che usa un altro provider di posta) spesso lo lascia vuoto, e il test Bird segnala che non è arrivato alcun indirizzo email, anche se il principal name dell'utente è un indirizzo perfettamente valido.

Popola **mail** per ogni membro che accederà tramite Bird.

### Il riquadro My Apps

Perché il riquadro compaia, imposta l'**Home page URL** della registrazione dell'app sull'Initiate login URI della connessione da Bird, imposta **Visible to users** su Yes e assegna l'utente. Senza un home page URL il riquadro è nascosto.

### L'assegnazione dell'app non limita chi raggiunge Bird

Impostare **Assignment required** sull'applicazione Entra non impedisce, da solo, a un membro non assegnato di accedere a Bird tramite OIDC. Bird richiede gli scope standard `openid` e `email`, che Entra tratta come permessi di Microsoft Graph, quindi Entra valuta l'assegnazione rispetto a Graph e non rispetto alla tua applicazione Bird.

Per fare in modo che Entra applichi l'assegnazione, e con essa il conditional access a livello di applicazione, esponi uno scope nella registrazione dell'app sotto **Expose an API** e chiedi a Bird di richiederlo sulla connessione. Fino ad allora, i membri che possono raggiungere la tua organizzazione tramite questa connessione sono quelli il cui indirizzo è su uno dei suoi domini verificati.

Questo vale per il percorso OIDC. Un'applicazione SAML è una risorsa propria in Entra, quindi l'assegnazione viene valutata rispetto a essa.

## Passaggi successivi

- [SSO e provisioning](/docs/knowledge-base/account-security/sso): verificare un dominio, testare la connessione e richiedere SSO
- [Configurare SSO con Okta](/docs/knowledge-base/account-security/sso-okta)
- [Configurare SSO con Google Workspace](/docs/knowledge-base/account-security/sso-google-workspace)

## Related resources

- [Should I use an API key or an OAuth token, and how do I rotate one?](/explained/platform/api-key-or-oauth-token-and-how-do-i-rotate-one) (answer)
- [Authentication & API keys](/docs/guides/authentication) (docs)

[Get an implementation brief](/learn/workspace?topic=account-access)
