> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Enterprise SSO

> Consenti al tuo team di accedere tramite il tuo provider di identità, con provisioning JIT e una Politica di sicurezza a livello di organizzazione.

Enterprise SSO si trova in **Impostazioni → Organizzazione** (scheda Generale), nella
scheda **Enterprise SSO**. Attiva l'interruttore **Single sign-on** per
visualizzare la configurazione. Solo gli **amministratori** e i **proprietari**
dell'organizzazione possono visualizzare o modificare queste impostazioni.

## Politica di sicurezza

Tre interruttori a livello di organizzazione, salvati insieme con **Salva politica**:

* **Richiedi SSO per l'accesso** — i membri devono autenticarsi tramite il tuo
  provider di identità.
* **Consenti l'accesso di emergenza con password per gli amministratori** — un percorso
  di emergenza con password per gli amministratori quando SSO è applicato (configurabile
  solo quando l'applicazione è attiva).
* **Richiedi passkey per l'accesso all'organizzazione** — ogni membro deve
  registrare una [passkey](/it/guides/account-and-security) e superare un controllo della passkey
  dopo l'accesso. I membri che non ne hanno una ricevono un **periodo di tolleranza di 3 giorni**
  per configurarla; il pannello della politica mostra quanti membri ne
  necessitano ancora.

<Note>
  **Le [chiavi API](/it/guides/api-keys) dell'organizzazione sono esenti da questo requisito.**
  Le passkey sono un controllo 2FA umano associato a una sessione di accesso; le
  chiavi API del server (`sk_live_...`) sono credenziali macchina senza una sessione
  a cui associare un controllo della passkey, quindi continuano ad autenticarsi anche quando questa
  politica è attiva — per progettazione, non per omissione. Quando il requisito è abilitato
  e la tua organizzazione ha chiavi API attive, il pannello della politica mostra quante
  sono esenti, con un link a **Organizzazione → Chiavi** affinché gli amministratori possano
  controllare o revocare quelle che non dovrebbero essere ancora attive.
</Note>

## Connessioni SSO

L'SSO di ThunderPhone è supportato da Stytch. **Aggiungi connessione** ne crea una
con:

| Campo                                    | Funzione                                                                                                |
| ---------------------------------------- | ------------------------------------------------------------------------------------------------------- |
| **Nome della connessione**               | Un'etichetta, ad esempio "Acme Workspace SSO".                                                          |
| **Ruolo predefinito per i nuovi utenti** | Membro, Amministratore o Proprietario per gli account creati tramite SSO.                               |
| **Slug / ID dell'organizzazione Stytch** | Identifica la tua organizzazione Stytch che supporta la connessione.                                    |
| **Domini email consentiti**              | Domini separati da virgole autorizzati ad accedere tramite questa connessione.                          |
| **Mappature da gruppo a ruolo**          | Array JSON che associa i gruppi dell'IdP ai ruoli, ad esempio `[{"group":"it-admins","role":"admin"}]`. |
| **Abilita provisioning JIT**             | Crea automaticamente gli account ThunderPhone al primo accesso SSO.                                     |
| **Connessione attiva**                   | Disattivala senza eliminarla.                                                                           |

L'eliminazione di una connessione la rimuove in modo permanente — gli utenti che hanno effettuato l'accesso
tramite essa non possono più utilizzarla.

<Note>
  La configurazione sul lato del provider di identità richiede un'organizzazione Stytch;
  se non disponi di questi identificatori, contatta il
  [supporto](mailto:support@thunderphone.com) per predisporre la tua organizzazione.
</Note>

## Passaggi successivi

<CardGroup cols={2}>
  <Card title="Invita il tuo team" icon="user-plus" href="/it/guides/invite-your-team">
    Ruoli e inviti per i membri che si uniscono al di fuori di SSO.
  </Card>

  <Card title="Account e sicurezza" icon="shield" href="/it/guides/account-and-security">
    Come si presenta il requisito della passkey per ciascun membro.
  </Card>
</CardGroup>
