Vai al contenuto principale

Controlla l'accesso al tuo Tenant

L'accesso a un Tenant può essere concesso in due modi: gli utenti possono registrarsi autonomamente dalla pagina di iscrizione della DS3 Console, oppure gli operatori del Tenant possono invitarli via email. Per impostazione predefinita, l'iscrizione è abilitata e non è limitata ad alcun dominio email: chiunque riesca a raggiungere l'URL della console può creare un account e, con il limite di progetti predefinito, un proprio progetto.

Questa pagina descrive i due modelli di accesso consigliati e le impostazioni che li implementano. Per le altre configurazioni predefinite del Tenant, come il numero di progetti che un utente può possedere, consulta Configurazione del Tenant e Gestisci Progetti e Utenti.

Scegli il modello di accesso​

  • Self-service limitato: se solo un gruppo noto di utenti autorizzati deve accedere al Tenant, mantieni l'iscrizione abilitata e aggiungi all'elenco dei domini consentiti il dominio email (o i domini) utilizzati da questi utenti. Ogni account creato successivamente deve corrispondere a uno dei domini elencati. Vedi Limita l'iscrizione per dominio email.
  • Solo su invito: se il Tenant deve essere accessibile solo agli utenti che crei esplicitamente, disattiva l'iscrizione e invita ogni utente dall'elenco Users. Questa è la configurazione più comune e quella consigliata quando l'insieme degli utenti è noto in anticipo. Vedi Disattiva l'iscrizione e Invita gli utenti nel Tenant.

Quando per lo stesso Tenant sono configurati sia un elenco di domini consentiti sia un elenco di domini bloccati, l'elenco dei domini consentiti ha la precedenza: se è presente almeno un dominio consentito, possono registrarsi solo gli indirizzi corrispondenti e l'elenco dei domini bloccati viene ignorato.

Come gli utenti possono unirsi a un Tenant​

FlussoChi lo avviaCosa succede
Iscrizione autonomaL'utente, dalla pagina di iscrizione della DS3 ConsoleL'utente si registra con il proprio indirizzo email. L'iscrizione deve essere abilitata per il Tenant e, se sono configurate restrizioni sui domini, l'indirizzo deve rispettarle.
InvitoUn operatore del Tenant, dall'elenco Users del TenantViene creato un account per l'utente invitato, che riceve un'email con le istruzioni per accedervi. Se non viene effettuato l'accesso all'account entro 3 giorni, questo viene eliminato automaticamente.

L'accesso a livello di progetto è separato dall'accesso al Tenant ed è gestito nella DS3 Console: il proprietario di un progetto invita gli utenti da Project -> IAM -> Users -> Invite user e assegna le policy o i gruppi necessari. Per ulteriori informazioni, vedi Gestisci Progetti e Utenti.

Disattiva l'iscrizione​

Per disattivare l'iscrizione autonoma per un Tenant:

  1. Nel menu dell'intestazione di DS3 Composer, seleziona Tenants, poi apri il Tenant che vuoi configurare.
  2. Nella barra laterale sinistra, seleziona Settings.
  3. Nella sezione Console sign-up, seleziona Sign-up disabled, no new user can register to the console.
  4. Seleziona Save.

Impostazioni di iscrizione alla console

attenzione

Disattivare l'iscrizione non impedisce agli operatori del Tenant di creare utenti: gli utenti invitati possono comunque essere aggiunti dall'elenco Users. Gli account esistenti e gli inviti in sospeso non sono interessati.

info

La restrizione si applica a ogni percorso di iscrizione autonoma, non solo alla console: anche le richieste inviate direttamente all'API vengono rifiutate con l'errore signup disabled.

Dopo aver disattivato l'iscrizione, i visitatori della DS3 Console riscontrano quanto segue:

  • Il pulsante Sign up non viene più mostrato.
  • Aprendo l'URL di iscrizione, il visitatore viene reindirizzato invece di visualizzare il modulo di iscrizione.
  • I tentativi di primo sign-in con OAuth vengono rifiutati con l'errore Sign-up is disabled, perché non è possibile creare alcun account. Anche un primo sign-in SAML che dovrebbe creare un nuovo account non riesce, ma la console mostra un errore di sign-in generico.
  • Gli account esistenti e gli inviti degli operatori continuano a funzionare normalmente.

Limita l'iscrizione per dominio email​

Per mantenere l'iscrizione abilitata ma limitarla a domini email specifici:

  1. Nella sezione Console sign-up, seleziona Sign-up enabled, a new user can register to the console.
  2. Alla voce Advanced: Specify whether you want to make sign-up possible only for specific domains:, seleziona Allow o Block.
  3. Digita un dominio nel campo Enter a domain e premi Invio, oppure seleziona Add.
  4. Ripeti il passaggio 3 per ogni dominio che vuoi configurare. Usa il pulsante di rimozione (cestino) accanto a una voce per eliminarla.
  5. Seleziona Save.

Restrizioni sui domini di iscrizione

Note sulla corrispondenza dei domini:

  • La modalità Allow limita l'iscrizione ai domini elencati; tutti gli altri indirizzi vengono rifiutati.
  • La modalità Block rifiuta i domini elencati mantenendo l'iscrizione aperta a tutti gli altri. Usala, ad esempio, per escludere i provider di posta consumer.
  • L'elenco dei domini consentiti ha la precedenza su quello dei domini bloccati: non appena viene configurato un dominio consentito, possono registrarsi solo gli indirizzi corrispondenti.
  • Il confronto dei domini non distingue tra maiuscole e minuscole.
  • Un dominio non valido restituisce l'errore Invalid domain e non viene aggiunto all'elenco.
info

Il campo dei domini è disabilitato quando l'iscrizione è impostata su disattivata. Per configurare i domini, mantieni prima l'iscrizione abilitata.

Invita gli utenti nel Tenant​

Per creare un utente direttamente, senza iscrizione autonoma:

  1. Nel menu dell'intestazione di DS3 Composer, seleziona Tenants, poi apri il Tenant che vuoi configurare.
  2. Nella barra laterale sinistra, seleziona Users.
  3. Seleziona New user. Se non esiste ancora nessun utente, l'elenco mostra il messaggio "It appears that no users have been created yet. Click the button below to create a new one." e lo stesso pulsante.
  4. Nella pagina Invite new users, digita uno o più indirizzi email nel campo Emails*. Separa più indirizzi con una virgola o uno spazio.
  5. Seleziona Invite users.

Invita nuovi utenti

Gli utenti invitati ricevono un'email con le istruzioni per accedere al proprio account. Se non effettuano l'accesso all'account entro 3 giorni, questo viene eliminato automaticamente.

Gli operatori del Tenant gestiscono gli utenti dall'elenco Users; per le azioni disponibili sui singoli utenti (Delete/Restore, Freeze/Unfreeze, Force log out e impostazioni specifiche) vedi Gestisci Progetti e Utenti.

nota

Invitare un utente nel Tenant non concede l'accesso ad alcun progetto. L'accesso a livello di progetto è gestito nella DS3 Console da Project -> IAM -> Users -> Invite user, dove il proprietario del progetto assegna policy o gruppi. Vedi Gestisci Progetti e Utenti.

Limita la creazione di progetti​

Ogni utente può creare o possedere un numero limitato di progetti. L'impostazione del Tenant Number of project (predefinito 1) definisce il limite applicato agli utenti appena creati. Il limite di un utente esistente si modifica dalle impostazioni di quell'utente e non è influenzato dalle successive modifiche al valore predefinito del Tenant.

Vedi Configurazione del Tenant per il valore predefinito del Tenant e Gestisci Progetti e Utenti per le impostazioni specifiche degli utenti.

Troubleshooting​

SintomoCausa probabileRisoluzione
Un utente visualizza Sign-up is disabled durante l'iscrizione o in un primo sign-in OAuth; un primo sign-in SAML non riesce con un errore di sign-in genericoL'iscrizione è disattivata per il Tenant.Se l'obiettivo è l'iscrizione autonoma, abilita l'iscrizione nella sezione Console sign-up. Altrimenti, invita l'utente dall'elenco Users.
Un utente visualizza Sign-up is disabled for this email domainIl dominio email non corrisponde all'elenco dei domini consentiti, oppure è presente nell'elenco dei domini bloccati.Aggiungi il dominio ai domini consentiti o rimuovilo dai domini bloccati nella sezione Console sign-up.
Il sign-in SSO o SAML non riesceNon è possibile creare o associare l'account.Consulta Connessione a un Identity Provider (IdP) per il flusso di sign-in e le sezioni di troubleshooting SAML.