> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.userbot.ai/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.userbot.ai/_mcp/server.

# Metodi di accesso

Da qui si decide come le persone entrano in Userbot. È la prima domanda che pone
chi si occupa di sicurezza informatica in azienda, e la risposta va data prima
del lancio, non dopo.

Sono cinque metodi. Ogni persona può averne più di uno collegato allo stesso
account, e li gestisce da sé: Google, Microsoft e passkey nella propria
[Sicurezza dell'account](/sicurezza-account), la password in **Profilo ›
Password**.

Dopo l'indirizzo email la schermata è uguale per tutti: Userbot non rivela quali
metodi ha un account, così chi prova a indovinare gli indirizzi non impara niente.

![Il secondo passaggio dell'accesso: il campo della password, il pulsante Accedi e sotto i collegamenti per la passkey e per il link via email](/_fern-img/d7362b72680207f780e32a4b97ea85695057ad873ceeb292abd3c0938916205f.webp)

## I metodi

| Metodo             | Come funziona                                      | Cosa sapere                                                                                                                                           |
| ------------------ | -------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Passkey**        | Face ID, Touch ID o il PIN del dispositivo         | Il più solido e il più rapido. La chiave privata resta sul dispositivo. Ogni tentativo ha 5 minuti di tempo e vale una volta sola                     |
| **Google**         | Accesso con l'account Google aziendale             | Va abilitato sull'installazione                                                                                                                       |
| **Microsoft**      | Accesso con l'account Microsoft aziendale          | Va abilitato sull'installazione                                                                                                                       |
| **Link via email** | Userbot manda un collegamento che apre la sessione | Il collegamento vale **24 ore** e una volta sola. Nessuna password da ricordare                                                                       |
| **Password**       | Email e password                                   | Da 12 a 128 caratteri, con almeno una minuscola, una maiuscola, un numero e un carattere speciale, e non fra le password più comuni. Nessuna scadenza |

Il consiglio operativo è uno: **fai adottare le passkey al gruppo pilota e tieni
il link via email come riserva.** La password è il metodo che vale la pena non
promuovere, perché è l'unico che si può rubare a distanza.

> **Info**
>
> **I metodi non si configurano per area di lavoro.** Quali provider sono attivi
> è una scelta dell'installazione di Userbot, uguale per tutte le aree di lavoro
> che ospita. Non esiste un pannello da cui un'azienda può spegnere la password o
> imporre solo Microsoft ai propri membri.

## Quanto dura una sessione

| Fatto                                  | Valore                                                                           |
| -------------------------------------- | -------------------------------------------------------------------------------- |
| Durata di una sessione                 | **30 giorni**                                                                    |
| Tipo di scadenza                       | **Assoluta**: si conta dal momento dell'accesso e non si allunga con l'uso       |
| Timeout per inattività                 | Non esiste                                                                       |
| Chiudere tutte le sessioni in un colpo | Non esiste come comando                                                          |
| Chiudere una singola sessione          | Sì, dalla [Sicurezza dell'account](/sicurezza-account)                           |
| Cambiare la password                   | **Chiude tutte le altre sessioni**, tiene aperta quella da cui la stai cambiando |

30 giorni fissi vogliono dire che chi entra oggi rientrerà comunque fra un
mese, per quanto usi Userbot ogni giorno. E vogliono dire che una sessione aperta
su un dispositivo dimenticato resta valida fino alla sua scadenza naturale, a
meno che qualcuno non la chiuda.

Da qui discendono due abitudini che vale la pena imporre alle procedure di
uscita: quando una persona lascia l'azienda, **rimuoverla dai
[membri](/membri)**, e quando un dispositivo si perde, **chiudere quella
sessione e rimuovere la passkey** registrata sopra.

## Cosa non è supportato oggi

Vale la pena dirlo apertamente, perché sono le voci che compaiono in ogni
questionario di sicurezza.

| Non c'è                               | Cosa fare intanto                                                                                                                                                                                   |
| ------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **SAML**                              | L'accesso federato passa da Google o Microsoft, non da un profilo SAML vostro                                                                                                                       |
| **SCIM**                              | Le persone si invitano e si rimuovono a mano da [Membri](/membri); i [gruppi](/gruppi) si compilano a mano                                                                                          |
| **OIDC configurabile dal cliente**    | Non è possibile puntare Userbot al vostro provider di identità                                                                                                                                      |
| **Verifica in due passaggi**          | Le passkey coprono lo stesso rischio con un fattore già forte. Fai adottare quelle                                                                                                                  |
| **Criteri di password configurabili** | Le regole di complessità sono fisse e uguali per tutti; scadenza e divieto di riuso non esistono. Se avete un criterio aziendale più stretto, applicatelo con le passkey invece che con la password |

Se il vostro criterio richiede l'accesso federato con il vostro provider di
identità, oggi la strada è collegare gli account aziendali Google o Microsoft.

## Troppi tentativi

Userbot limita i tentativi di accesso. Con i valori predefiniti, dopo 5 tentativi
con la password in 15 minuti sullo stesso indirizzo (contano anche quelli
riusciti) la pagina risponde «Troppi tentativi. Riprova tra poco.». Per il link
via email il limite è 3 richieste all'ora per indirizzo: oltre, la pagina dice
comunque di controllare la posta, ma l'email non parte. Limiti simili valgono
per indirizzo IP e per la registrazione.

Dopo l'attesa si riprova normalmente. I tentativi fermati da questo limite non
arrivano al registro di audit, perché vengono bloccati prima dell'accesso.

## Cosa resta tracciato

Nel [Registro di audit](/audit) finiscono l'accesso effettuato con l'indicazione
del metodo (anche link via email e passkey), il tentativo fallito per password
errata, la disconnessione, il collegamento di un account esterno, l'impostazione
o il cambio della password e le passkey aggiunte o rimosse. Sugli eventi di
accesso viene registrato anche l'indirizzo IP.

È l'unico punto da cui accorgersi di una sequenza di tentativi falliti su un
account: qualche riga sparsa è normale, una serie fitta merita una telefonata a
quella persona e la richiesta di aggiungere una passkey. Si guarda filtrando il
registro per **Attore**.

![I filtri del registro con una persona selezionata nel campo Attore: da lì si leggono di seguito i suoi accessi riusciti e quelli falliti](/_fern-img/7cc2865fd08b63dbf0afe8184c5bbfdd73d177fb545d8970a630d5504e7a97a7.webp)

## Domande frequenti

#### Posso obbligare tutti a usare le passkey?

No. Non esiste un interruttore che imponga un metodo o ne disattivi un altro
per l'area di lavoro. L'adozione si ottiene chiedendola nella riunione di
lancio e verificandola persona per persona.

#### Una persona può restare senza modi di entrare?

No. Chi entra con Google o Microsoft e non ha una password trova bloccato il
pulsante per scollegare l'ultimo account esterno: deve prima aggiungere una
password o collegare l'altro provider. La passkey non basta a sbloccarlo. Il
link via email, comunque, resta sempre disponibile come via d'ingresso.

#### Se cambio password vengo disconnesso ovunque?

Da tutti i dispositivi tranne quello da cui la stai cambiando. È anche il
modo più rapido per chiudere una sessione che non riconosci.

#### Il collegamento via email scaduto si può riusare?

No, va richiesto di nuovo, e ne parte uno nuovo valido 24 ore. Chiederne un
altro non disattiva quelli già inviati: smettono di funzionare tutti appena
uno viene usato per entrare.