AladiaDocs

SSO dei clienti

Far entrare nell'accademia gli utenti del tuo prodotto con lo stesso account, senza una seconda password. Le tre modalità, la configurazione passo passo, la rotazione del segreto, gli account esistenti e gli errori più comuni.

Bozza · in prova sui workspace pilota (06/10/2026)

Se la tua accademia fa parte di un prodotto che ha già i suoi utenti (per esempio un software che apre la sua academy su academy.prodotto.com), con l'SSO dei clienti quegli utenti entrano nell'accademia con l'account del prodotto: niente registrazione su Aladia e niente seconda password. Il prodotto firma un token (un JWT) e lo passa ad Aladia; Aladia verifica il token, crea o aggiorna l'account, lo iscrive ai corsi e apre la sessione.

Lo configurano il Proprietario e gli Admin in Impostazioni > Accesso e sicurezza. Serve il piano Pro o Enterprise; con un piano più piccolo la sezione mostra il lucchetto e il rimando a Piani. Funziona sull'indirizzo nome.aladia.io e sul dominio personalizzato (vedi Dominio ed email).

Quando usarlo

  • Il tuo prodotto ha già login e utenti, e l'accademia è una sua parte: i clienti devono entrare con un clic dal prodotto.
  • Vuoi che sia il prodotto a decidere chi è studente o docente e a quali corsi accede.

Se invece i tuoi studenti si iscrivono direttamente all'accademia, non serve: resta su Solo Aladia.

Le tre modalità

ModalitàCosa succede
Solo dal prodottoStudenti e docenti entrano solo dal prodotto. Sul sito dell'accademia non ci si registra, e chi arriva senza sessione va al login del prodotto.
MistoSi entra dal prodotto e, in più, ci si registra e si accede direttamente su Aladia come oggi.
Solo Aladia (predefinita)Come oggi: email e password o Google. L'SSO è spento.

In tutte le modalità Proprietario, Admin e docenti del workspace possono sempre entrare con l'account Aladia dalla pagina /login dell'accademia (per esempio https://academy.prodotto.com/login): è l'accesso d'emergenza, anche se il prodotto non funziona. Su app.aladia.io non cambia niente.

Configurazione, passo passo

Scegli come si firma il token

In Firma del token:

  • Segreto (HS256), il più semplice: premi Genera il segreto. Aladia ne crea uno e te lo mostra una sola volta, con il suo identificativo (kid). Copialo e dallo a chi sviluppa il prodotto, che lo salva sul server. Dopo, qui vedi solo le ultime cifre (••••AbCd).
  • Chiave pubblica o URL JWKS (RS256 o ES256): se il prodotto firma con una sua chiave privata, incolla la chiave pubblica oppure l'indirizzo del suo JWKS.

Inserisci gli indirizzi del prodotto

In Il tuo prodotto:

  • URL di login del prodotto: dove mandare chi arriva all'accademia senza sessione. Aladia aggiunge return_to, così dopo il login l'utente torna alla pagina che voleva. Obbligatorio per Solo dal prodotto.
  • URL di uscita (facoltativo): dove portare l'utente dopo Esci su Aladia.

Prova un token

Chi sviluppa il prodotto genera un token di prova; incollalo in Testa token e premi Verifica. Aladia controlla tutto come in un accesso vero (firma, algoritmo, destinatario, scadenza, monouso, dati) e ti dice cosa non va, ma non fa entrare nessuno e non consuma il token.

Accendi l'SSO

In Modalità di accesso scegli Misto (per provare con calma) o Solo dal prodotto. Le due modalità si attivano solo quando la firma è configurata.

Dai l'indirizzo di accesso al prodotto

In Modalità di accesso trovi l'Indirizzo di accesso per il prodotto, https://<la tua accademia>/sso, con il tasto Copia: è l'indirizzo a cui il prodotto manda gli utenti. Tutti i dettagli per chi sviluppa sono nella guida per lo sviluppatore.

Cambiare il segreto

Rigenera crea un segreto nuovo, con un kid nuovo. Quello di prima continua a valere per 24 ore, così il prodotto può passare al nuovo senza che nessuno resti fuori; la riga del segreto precedente dice fino a quando vale.

  • Revoca ora, sulla riga del segreto precedente, lo spegne subito.
  • Se pensi che il segreto sia finito nelle mani sbagliate: Rigenera e accendi Revoca subito il segreto attuale. Gli accessi firmati col vecchio falliscono da subito.

Rigenerare si può al massimo 10 volte all'ora.

Cosa succede agli account

  • Primo accesso dal prodotto: Aladia crea un account già verificato, senza password, con nome e cognome del prodotto, e lo aggiunge all'accademia come Studente (o Membro, se il prodotto lo indica come docente). A ogni accesso nome e cognome si aggiornano.
  • Account Aladia con la stessa email: Aladia non li collega mai da sola.
    • Con Permetti il collegamento ad account Aladia esistenti spento (predefinito), crea un account separato, valido solo per la tua accademia.
    • Acceso, l'utente vede Collega il tuo account e conferma con la password del suo account Aladia; da lì entra dal prodotto con quell'account, con i suoi corsi di sempre. Chi non ricorda la password la reimposta con "Password dimenticata?" e riprova.
  • Account nati dall'SSO entrano solo dal prodotto: non hanno una password Aladia e "Password dimenticata?" non vale per loro.
  • Ruoli: il prodotto può indicare solo studente o docente. Admin e Proprietario si assegnano in Persone, mai dal prodotto. Un docente non torna studente da solo: i permessi si tolgono da Persone.
  • Corsi e team: il prodotto può iscrivere ai corsi dell'accademia e, per i docenti, ai team. Un corso che non è dell'accademia non blocca l'accesso: lo trovi negli avvisi del registro.

Registro degli accessi

Ultimi accessi SSO mostra gli ultimi 50 accessi dal prodotto, riusciti e no: data, id dell'utente nel prodotto, email, esito (account creato, collegato, accesso) o codice d'errore con il dettaglio, e gli avvisi sui corsi e i team. Il registro tiene 90 giorni e non contiene mai token o segreti.

Esci

Con l'URL di uscita l'utente, dopo Esci, arriva lì (per esempio per uscire anche dal prodotto). Senza, in Solo dal prodotto arriva al login dell'accademia; in Misto alla vetrina o al login, come oggi. Uscire dal prodotto non fa uscire dall'accademia.

Errori comuni

Chi non riesce a entrare vede Accesso non riuscito con un codice. I più frequenti:

CodiceCosa vuol direCosa fare
jti_reusedil link di accesso è già stato usatorientrare dal prodotto: ogni link vale una volta
token_expiredil link è scaduto (vale 2–5 minuti)rientrare dal prodotto
signature_invalid, kid_unknownil prodotto usa un segreto sbagliato o vecchiocontrollare il segreto e il kid nel prodotto; dopo una rotazione, aggiornarli entro 24 ore
aud_mismatchil token è per un altro indirizzonel prodotto, aud deve essere l'indirizzo dell'accademia
sso_disabledla modalità è Solo Aladiascegliere Misto o Solo dal prodotto
iat_in_futurel'orologio del server del prodotto è avantisincronizzarlo
role_not_allowedil prodotto ha chiesto un ruolo non ammessosolo studente o docente

L'elenco completo, con le soluzioni per chi sviluppa, è nella guida per lo sviluppatore.

Cosa manca ancora

  • L'app mobile di Aladia non usa ancora l'SSO dei clienti: vale per il sito dell'accademia.
  • La conferma del collegamento è con la password; il codice via email arriverà più avanti.
  • La verifica in due passaggi per gli Admin e l'SSO per lo staff (SAML/OIDC) sono nelle fasi successive.

In questa pagina