Manager di utenti e brand con SSO
Cosa puoi trovare in questa pagina
Informazioni sulla gestione degli utenti e dei brand con SSO
Con il Single Sign-On (SSO), gli utenti possono autenticarsi in Qualtrics utilizzando il sistema di login interno della loro organizzazione. I tre principali vantaggi sono una maggiore sicurezza, un'esperienza di login senza soluzione di continuità per gli utenti e una gestione semplificata degli utenti per i Brand Administrator.
Iscrizione automatica degli utenti
QUALTRICS ha la capacità di creare account utente quando gli utenti si autenticano con successo, ma non hanno ancora un account nel vostro brand Qualtrics. Quando un utente accede a Qualtrics tramite SSO, il sistema prende il valore del nome utente passato dal vostro sistema e lo cerca nel vostro brand di Qualtrics. Se non esiste alcun account con quel nome utente, il sistema Qualtrics creerà un account per l'utente. Questo processo è comunemente denominato “Just-in-Time User Provisioning”.
Consiglio Q: è importante impostare domini e-mail validi se si utilizza la creazione di account utente just-in-time. È necessario specificare i domini e/o un asterisco ( * ) come carattere jolly per includere tutti i domini. Se si lascia vuoto il campo “domini e-mail validi”, nessun dominio sarà considerato valido.
Quando gli utenti vengono creati tramite auto-registrazione, alla fine del loro nome utente Qualtrics verrà aggiunto un suffisso nella forma #brandID, al fine di evitare eventuali problemi legati alla presenza di nomi utente duplicati all’interno del sistema Qualtrics. Il suffisso varia a seconda del brand e viene generato utilizzando l'ID del brand dell'istanza di Qualtrics in cui si trova l'utente. Ad esempio, se l'ID del brand è “fakeenvironment”, il suffisso è “#fakeenvironment”.
Si consiglia ai brand abilitati al SSO di assicurarsi che tutti gli utenti, SSO o non SSO, abbiano il suffisso #brandID.
Esempio: se John Doe cerca di accedere all'ambiente di prova " " del brand Qualtrics tramite SSO, si verificherà quanto segue:
Se si inseriscono i valori di nome e cognome per gli utenti, il sistema di Qualtrics utilizzerà tali valori per popolare il nome e il cognome associati agli account degli utenti. Altrimenti, il valore del nome utente verrà utilizzato per popolare i campi nome e cognome.
Consiglio Q: se desideri ricevere notifiche via e-mail quando gli utenti effettuano l'iscrizione automatica tramite SSO, contatta il Supporto Qualtrics. Si noti che se la licenza utilizza il self-service SSO, non è necessario contattare il Supporto Qualtrics per le notifiche e-mail di autoiscrizione.
Attenzione: Quando il Just-in-Time-User-Provisioning è disabilitato per un brand, gli account utente devono essere creati manualmente in Qualtrics dai Brand administrator. Se gli utenti cercano di accedere al vostro brand Qualtrics senza avere un account, verrà loro negata l'accessibilità alla piattaforma.
Personalizzazione del portale di accesso
Qualtrics consente di visualizzare una descrizione della pagina di accesso quando gli utenti effettuano l'accesso tramite SSO LDAP. I Brand administrator hanno la possibilità di modificare il testo visualizzato nella scheda ORGANIZZAZIONE della pagina Amministrazione.
Attenzione: quando per un brand sono abilitati CAS, SAML o Google OAuth 2.0 , questa funzione non modificherà il messaggio visualizzato sul portale di accesso SSO. Per modificare il portale di login SSO per questi tipi di SSO, è necessario collaborare con il team IT.
Assegnazione dei permessi agli utenti
MAPPATURA DEL TIPO DI UTENTE, DELLA DIVISIONE E DEL GRUPPO
Quando un utente accede a Qualtrics tramite SSO, ulteriori informazioni sull'utente possono essere trasmesse dal sistema della sua organizzazione tramite gli attributi utente. QUALTRICS è in grado di utilizzare queste informazioni per assegnare e aggiornare il Tipo di utente, la Divisione e il Gruppo di un utente. Questa operazione è comunemente chiamata mappatura. Se avete acquistato soluzioni SSO, questa mappatura tra tipo di utente, Divisione e gruppo viene implementata dal team SSO di Qualtrics, che lavora a stretto contatto con voi e il vostro team IT per garantire che siano inclusi gli attributi desiderati. Se stai configurando l'SSO autonomamente, puoi impostare la mappatura di questi attributi durante la configurazione della connessione.
Attenzione: CAS e Google OAuth 2.0 non sono compatibili con queste funzioni poiché non consentono di trasmettere attributi aggiuntivi al sistema Qualtrics.
Consiglio Q: se il provisioning degli utenti just-in-time è abilitato per il brand, la mappatura del tipo di utente e della divisione verrà applicata alla creazione dell'account.
A seconda delle impostazioni SSO, gli attributi utente potrebbero aggiornarsi ad ogni accesso; ciò significa che eventuali modifiche al “Tipo di utente” o alla “Divisione” apportate dagli amministratori del marchio verranno sovrascritte al successivo accesso dell’utente. Questo può essere evitato con uno dei seguenti accorgimenti:
A differenza della mappatura dei Tipi di utente e delle Divisioni, la mappatura dei Gruppi non sovrascrive le modifiche apportate dagli AMMINISTRATORI DELLA DIVISIONE ai Gruppi degli utenti, poiché gli utenti possono far parte di più Gruppi contemporaneamente.
Qualtrics può fare riferimento a un solo attributo ciascuno per la mappatura di Tipo di utente, Divisione e Gruppo. I valori che indicano il tipo di utente o la Divisione a cui assegnare gli utenti devono essere passati all'interno dello stesso attributo per tutti gli utenti. Tuttavia, esiste una certa flessibilità: Qualtrics può configurare fino a cinquanta condizioni di mappatura dei gruppi, ognuna delle quali può utilizzare RegEx.
Esempio: Di seguito sono riportati alcuni esempi di condizioni di mappatura dei tipi di utente basate sull'attributo “dipartimento”:
Attenzione: I tipi di utente, le divisioni e i gruppi personalizzati devono essere creati da un AMMINISTRATORE DELLA DIVISIONE prima di poter configurare la mappatura per assegnare automaticamente gli utenti all'accesso.
Consiglio Q: Agli utenti può essere assegnato il tipo di utente BRAND ADMINISTRATOR quando il loro account viene creato per la prima volta tramite il provisioning just-in-time o tramite l'aggiornamento dell'account con la mappatura del tipo di utente. Tuttavia, la mappatura del tipo di utente non può essere utilizzata per assegnare i Brand ADMINISTRATOR esistenti a un tipo di utente con meno autorizzazioni. Per aggiornare un Brand Administrator a un tipo di utente con meno autorizzazioni, un altro Brand Administrator deve modificare manualmente le impostazioni account.
Consiglio Q: è consigliabile aggiungere .* prima e dopo un valore atteso (ad es. .*studente.*) se viene elencato un solo valore. In questo modo si evitano problemi di consumo del valore, se questo viene passato all'interno di un attributo a più valori.
QUALTRICS applica la mappatura del tipo di utente e della divisione in base alle condizioni di mappatura del tipo di utente e della divisione in Qualtrics. Ciò significa che se configuriamo più condizioni che il sistema deve prendere in considerazione per assegnare gli utenti a un certo tipo di utente o a una certa Divisione, Qualtrics inizierà con la condizione più alta e scenderà verso il basso.
Esempio: Immaginiamo di avere una mappatura dei tipi di utente impostata in modo da assegnare a tutti gli utenti del reparto Psicologia il tipo di utente Standard e a tutti gli utenti del reparto Business il tipo di utente Limitato. Se un nuovo utente accede a Qualtrics tramite SSO e seleziona sia "Psicologia" che "Business" per il suo dipartimento, magari perché insegna in entrambe le aree, il sistema lo assegnerà al primo tipo di utente indicato nella mappatura. L'impostazione seguente prevede l'assegnazione automatica all'utente del Tipo di utente standard:
Qualtrics applica la mappatura dei gruppi in ordine in base ai valori degli attributi utente nella risposta SAML. Ciò significa che se si configurano più condizioni che il sistema deve considerare per assegnare gli utenti a un determinato gruppo, il sistema inizierà con la condizione più alta e scenderà verso il basso.
Esempio: Immaginiamo di avere impostato la mappatura dei gruppi per assegnare tutti gli utenti del dipartimento di Psicologia al gruppo Psicologia e tutti gli utenti del dipartimento Business al gruppo Business. Se un nuovo utente accede a Qualtrics tramite SSO e indica sia "Psicologia" che "Business" per il suo dipartimento, magari perché insegna in entrambe le aree, il sistema lo assegnerà al gruppo indicato per primo nella sua risposta SAML. Se la risposta SAML ha superato quanto segue, l'utente verrà automaticamente assegnato al gruppo Psicologia:
<AttributeStatement><ATTRIBUTO Nome="dipartimento"><AttributeValue>Psicologia</AttributeValue></Attribute><Attributo<AttributeValue>Azienda</AttributeValue></Attribute></AttributeStatement>
Se gli utenti inseriscono un valore non previsto nelle condizioni di mappatura del tipo di utente, verranno automaticamente assegnati al tipo di utente “Auto-registrazione” (predefinito) del brand, configurato per il brand stesso da un brand administrator.
Consiglio Q: Se si desidera impedire agli utenti di accedere a Qualtrics quando non passano un valore delineato nelle condizioni di mappatura del tipo di utente, Qualtrics può farlo tramite Convalida del tipo di utente.
Se gli utenti passano un valore che non è delineato nelle condizioni di mappatura della Divisione o del Gruppo, non saranno assegnati a una Divisione o a un Gruppo. Gli utenti dovranno essere aggiunti a una Divisione o a un Gruppo da un AMMINISTRATORE DELLA DIVISIONE.
Consiglio q: gli AMMINISTRATORI DELLA DIVISIONE possono rendere un gruppo disponibile a tutti gli utenti del brand o di una divisione specifica quando creano un nuovo gruppo o lo aggiornano.
DASHBOARD CX ISCRIZIONE AUTOMATICA AI RUOLI
Quando un utente accede a Qualtrics tramite SSO, può inviare ulteriori informazioni sul proprio account dal vostro sistema. Qualtrics è in grado di utilizzare queste informazioni per assegnare e aggiornare il ruolo "Dashboard CX " o "Dashboard EX" di un account tramite l'iscrizione automatica ai ruoli.
Attenzione: CAS 2.0 e Google OAuth 2.0 non sono compatibili con questa funzione, poiché non consentono di trasmettere attributi aggiuntivi al sistema Qualtrics.
Salvataggio delle informazioni utente come metadata dei dashboard
Quando un utente accede a Qualtrics tramite SSO, può inviare dal vostro sistema ulteriori informazioni relative al proprio account Qualtrics. QUALTRICS ha la capacità di passare e aggiornare queste informazioni nei Dashboard CX per memorizzarle come metadati. Allo stesso modo, ciò è possibile anche con le dashboard EX e i relativi metadati dei partecipanti. Assicuratevi di coordinarvi con il vostro team IT e con il team SSO di Qualtrics per stabilire quali attributi desiderate trasferire in Qualtrics.
Attenzione: CAS 2.0 e Google OAuth 2.0 non sono compatibili con questa funzione, poiché non consentono di trasmettere attributi aggiuntivi al sistema Qualtrics.
Consiglio Q: I metadati derivati dagli attributi SSO vengono aggiornati ogni volta che un utente accede alla piattaforma tramite SSO, indipendentemente dal fatto che sia abilitato o meno l'aggiornamento degli attributi utente a ogni accesso.
Limitazione dell'accessibilità degli utenti
DOMINI DI POSTA ELETTRONICA CONVALIDATI
Se è abilitata la funzione "Just-in-Time User Provisioning " o se si utilizza l'SSO Google OAuth 2.0, Qualtrics fa riferimento ai domini e-mail validi elencati per il proprio marchio Qualtrics durante l'autenticazione degli utenti. Dopo che gli utenti si sono autenticati con successo tramite SSO e prima che Qualtrics crei un nuovo account per l'utente, guarderà l'indirizzo e-mail dell'utente per verificare che il dominio dell'e-mail sia presente nella lista dei domini e-mail validi del brand. Se l'e-mail dell'utente ha un dominio valido, il sistema di Qualtrics creerà un account per l'utente nel vostro brand. Se l'e-mail dell'utente non ha un dominio valido, il sistema QUALTRICS negherà all'utente l'accessibilità alla piattaforma.
Quando richiedi a un rappresentante del Supporto Qualtrics di configurare la lista dei domini e-mail validi del tuo brand, puoi utilizzare un carattere jolly ( * ) oppure specificare determinati domini e-mail. Il carattere jolly consente a chiunque si autentichi con successo tramite l'SSO di creare un account all'interno del vostro brand Qualtrics, mentre specificare determinati domini e-mail limita chi può creare un account all'interno del vostro brand Qualtrics. Per creare un account all'interno del vostro brand Qualtrics, gli utenti devono sia autenticarsi con successo tramite il vostro SSO sia passare un dominio e-mail convalida.
In sintesi, non si devono lasciare vuoti gli indirizzi e-mail convalidati. È necessario impostare domini specifici o un asterisco jolly ( * ) .
Attenzione: Anche con il carattere jolly abilitato, gli utenti devono passare un valore nel formato di un indirizzo e-mail (ad esempio, value@example.com) nel loro attributo e-mail SSO per poter accedere. Se viene passato un valore che non è nel formato corretto, agli utenti verrà negata l'accessibilità.
Attenzione: Se si specificano determinati domini e-mail, per motivi di sicurezza è possibile utilizzare solo domini di proprietà della propria organizzazione.
Consiglio Q: le configurazioni di Google OAuth 2.0 devono fornire domini e-mail specifici, perché questo tipo di SSO non può utilizzare l'opzione jolly. Gli indirizzi e-mail degli utenti vengono autenticati rispetto ai domini e-mail forniti a ogni tentativo di accesso.
Se si dispone di un numero limitato di utenti con un determinato dominio di e-mail che dovrebbero avere accesso a Qualtrics, ma non si desidera consentire a tutti gli utenti con tale dominio di registrarsi autonomamente, un brand administrator può creare manualmente gli account di questi utenti.
La convalida rispetto alla lista dei domini e-mail validi del brand avviene solo alla creazione dell'account, non a ogni accesso.
CONVALIDA DEL TIPO DI UTENTE
Qualtrics è in grado di convalidare i valori trasmessi per l'attributo di mappatura "Tipo di utente ". Ciò significa che ogni volta che un utente tenta di accedere a Qualtrics tramite SSO, il sistema valuta i valori passati per l'attributo per assicurarsi che almeno un valore sia considerato nelle condizioni di mappatura dell'Attributo utente.
Esempio: immaginiamo di aver configurato le seguenti condizioni di mappatura dei tipi di utente:
Se un utente tenta di accedere a Qualtrics tramite SSO, ma non inserisce né "Psicologia" né "Business" come dipartimento, Qualtrics gli negherà l'accessibilità.
Attenzione: CAS 2.0 e Google OAuth 2.0 non sono compatibili con questa funzione, poiché non consentono di trasmettere attributi aggiuntivi al sistema Qualtrics.
FAQs
Ho ricevuto un'e-mail in cui mi veniva comunicato che il mio account era stato disattivato. Come posso recuperarlo?
Ho ricevuto un'e-mail in cui mi veniva comunicato che il mio account era stato disattivato. Come posso recuperarlo?
Come posso verificare quali operazioni sono state effettuate su un determinato account?
Come posso verificare quali operazioni sono state effettuate su un determinato account?
È fantastico! Grazie per il tuo feedback!
Grazie per il tuo feedback!