---
title: "Configurare l'SSO con Okta"
description: "Registra una connessione SAML o OIDC Bird in Okta, mappa i nomi dei campi di Okta su quelli di Bird, scegli un formato NameID e ruota il certificato di firma."
canonical: "https://bird.com/it-it/documentazione/knowledge-base/account-security/sso-okta"
---

# Configurare l'SSO con Okta

Questa pagina copre la parte Okta di una connessione SSO. La parte Bird (verifica di un dominio, test, attivazione e imposizione dell'SSO) è uguale per ogni provider e si trova in [SSO e provisioning](/docs/knowledge-base/account-security/sso).

Okta e Bird hanno ciascuno bisogno di valori dell'altro, quindi il punto di partenza dipende dal protocollo. Tieni entrambi aperti mentre lavori.

## SAML

Per SAML, inizia da Bird. L'Entity ID e l'Assertion Consumer Service URL di una connessione SAML derivano dalla connessione stessa, quindi creala con **I have not set up my provider yet**, registra i valori che mostra, e torna a **Supply the details**. [Configurare SAML senza valori segnaposto](/docs/knowledge-base/account-security/sso) descrive passo per passo quel flusso.

I nomi dei campi di Okta non corrispondono a quelli di Bird. Due di essi sono abbastanza simili da essere scambiati per errore, e invertirli invia la risposta di accesso a un URL che non può elaborarla.

| In Bird, sotto **Register these with your identity provider** | In Okta                                                   |
| ------------------------------------------------------------- | --------------------------------------------------------- |
| Assertion Consumer Service URL                                | Single sign-on URL                                        |
| Entity ID                                                     | Audience URI (SP Entity ID)                               |
| Sign-in URL for this connection                               | Non è un campo Okta. Forniscilo ai membri come segnalibro |

Il campo **Single sign-on URL** di Okta corrisponde all'Assertion Consumer Service URL di Bird, non all'URL di accesso di Bird. Se incolli l'URL di accesso in quel campo, Okta invia ogni risposta all'endpoint sbagliato e l'accesso non riesce.

### Identificare i membri tramite indirizzo email

Nel **Name ID format** dell'app SAML, scegli `EmailAddress` e imposta **Application username** sul valore con cui vuoi che Bird identifichi ogni account. Bird rifiuta `Unspecified` e rifiuta una risposta il cui formato NameID non corrisponde a quello atteso dalla connessione.

Leggi [Come vengono identificati i membri](/docs/knowledge-base/account-security/sso) prima di decidere: l'identificativo è permanente per chiunque acceda tramite la connessione, quindi un username applicativo opaco con l'indirizzo inviato separatamente come attributo `email` è la scelta più sicura.

### Validità dell'assertion

Okta firma le assertion con validità da cinque minuti prima dell'emissione a cinque minuti dopo. Bird accetta quella finestra. Non c'è nulla da configurare.

## OIDC

Per OIDC, inizia da Okta. Bird ha bisogno dell'issuer, del client ID e del client secret per creare una connessione OIDC, quindi registra prima l'applicazione su Okta. Il **Redirect URI** di Bird è lo stesso per ogni connessione ed è mostrato in **Add connection** prima di creare qualsiasi cosa, quindi puoi registrarlo subito.

Crea un'applicazione web OIDC in Okta e copia il client ID e il secret in Bird, usando l'issuer di Okta come **Issuer**. Bird si autentica verso il token endpoint con `client_secret_basic`.

Registra il **Redirect URI** di Bird come sign-in redirect URI dell'app.

### Il tile dell'app Okta

Per consentire ai membri di partire dalla dashboard Okta, imposta:

- **Login initiated by**: Either Okta or App
- **Application visibility**: il tile mostrato agli utenti
- **Login flow**: Redirect to app to initiate login (OIDC Compliant)
- **Initiate login URI**: l'Initiate login URI della connessione da Bird

Scegli il flusso OIDC-compliant. Il flusso **Send ID Token directly to app (Okta Simplified)** di Okta invia un token a Bird invece di effettuare un redirect, e Bird non lo accetta.

## Assegnare l'applicazione

Un membro non assegnato all'applicazione Bird in Okta viene rifiutato da Okta, non da Bird. Bird segnala il rifiuto come proveniente dal tuo identity provider, quindi controlla le assegnazioni e qualsiasi policy di accesso condizionale in Okta prima di ricontrollare le impostazioni della connessione.

## Ruotare il certificato di firma

Ruota prima in Okta, poi in Bird. Bird verifica in base ai certificati contenuti nella connessione, quindi una connessione Bird che contiene solo il nuovo certificato mentre Okta firma ancora con quello vecchio rifiuta ogni accesso finché Okta non attiva quello nuovo. Il rifiuto è un errore di firma e si risolve appena i due concordano.

## Passi successivi

- [SSO e provisioning](/docs/knowledge-base/account-security/sso): verifica un dominio, testa la connessione e imponi l'SSO
- [Configurare l'SSO con Google Workspace](/docs/knowledge-base/account-security/sso-google-workspace)
- [Configurare l'SSO con Microsoft Entra ID](/docs/knowledge-base/account-security/sso-microsoft-entra-id)

## Related resources

- [Should I use an API key or an OAuth token, and how do I rotate one?](/explained/platform/api-key-or-oauth-token-and-how-do-i-rotate-one) (answer)
- [Authentication & API keys](/docs/guides/authentication) (docs)

[Get an implementation brief](/learn/workspace?topic=account-access)
