Skip to navigation

Sicurezza dell'area di lavoro

Chi può entrare, da dove, e per quanto restano valide le chiavi API

View as Markdown

Impostazioni › Sicurezza e controllo › Sicurezza e accesso raccoglie i controlli che riguardano il perimetro dell’area di lavoro: da quali indirizzi email si entra, da quali reti, e quanto durano le credenziali programmatiche.

Sono quattro controlli, e ognuno risolve un problema diverso. Nessuno dei quattro sostituisce i ruoli: quelli dicono cosa una persona può fare una volta dentro, questi dicono chi entra.

La pagina la vede chi ha il permesso Gestire le impostazioni workspace, di norma solo gli Admin. Domini email e Accesso per dominio, però, li modifica solo chi ha il ruolo Admin.

ControlloCosa comporta
Domini emailRivendichi i domini della vostra azienda e ne dimostri la proprietà con un record DNS
Accesso per dominioChi ha un indirizzo su un dominio verificato entra da solo, senza invito
Restrizioni di accesso IPRifiuta ogni richiesta che non arriva dagli intervalli di rete che indichi
Scadenza predefinita chiavi APIFissa dopo quanti mesi scadono le nuove chiavi API
La pagina Sicurezza e accesso con i quattro controlli uno sotto l'altro: domini email, accesso per dominio, restrizioni IP con il campo degli intervalli e l'indirizzo da cui stai guardando, scadenza delle chiavi API

Domini email

Un dominio email collega questa area di lavoro alla vostra azienda. Serve a una cosa sola: rendere possibile l’Accesso per dominio, cioè far entrare senza invito chi ha un indirizzo su quel dominio. Finché non verifichi almeno un dominio, quell’interruttore non si accende.

Un dominio si rivendica una volta sola in tutto il prodotto: se un’altra area di lavoro lo ha già preso, l’aggiunta viene rifiutata. I domini di posta generici, come gmail.com, non sono ammessi.

Verificare un dominio

La verifica è un record TXT nel DNS del dominio. Se il DNS lo gestisce qualcun altro (il reparto infrastruttura, l’agenzia che vi segue), la parte lunga è chiedere la modifica, non farla. Questo è ciò che devi chiedere:

Campo del recordValore
TipoTXT
Host (o Nome)@, cioè il dominio radice
Valorela stringa che inizia con userbot-verify=

Tutto il giro nella finestra, dal dominio al valore da copiare:

Animazione: il clic su Aggiungi dominio apre la finestra, si scrive il dominio, Continua alla verifica DNS mostra il valore TXT con Copia, poi Ho aggiunto il record TXT porta alla nota sulla propagazione e il cursore si ferma su Fatto
1

Premi Aggiungi dominio

Il pulsante è a destra del titolo Domini email.

La sezione Domini email con il pulsante Aggiungi dominio evidenziato e sotto la nota sulla verifica automatica ogni 15 minuti
2

Scrivi il dominio e prosegui

Nel campo Dominio da verificare scrivi il dominio da solo: azienda.com, senza https:// e senza la parte prima della chiocciola. Prosegui con Continua alla verifica DNS.

La finestra Aggiungi dominio: il riquadro Cosa succede dopo con i tre passaggi della verifica, il campo Dominio da verificare e il pulsante Continua alla verifica DNS
3

Copia il valore TXT

Userbot mostra il valore da mettere nel DNS. Copialo adesso: si vede una volta sola, e se chiudi senza averlo preso devi rigenerare il token. Vale 7 giorni, e la data di scadenza è scritta accanto al campo.

La finestra Verifica DNS per il dominio sulla scheda DNS: il valore TXT, qui sfocato, con sopra la data di scadenza e accanto il pulsante Copia evidenziato
4

Chiedi la modifica a chi gestisce il DNS

Se non hai accesso al pannello del provider, apri Email al team: trovi un’email già scritta, con il record e la data entro cui va aggiunto. Indichi il destinatario, correggi oggetto e corpo se serve, e premi Invia email. Le risposte arrivano al tuo indirizzo.

La scheda Email al team: l'indirizzo del destinatario, l'oggetto e il corpo già scritti con tipo, host e valore del record (il valore è sfocato), e Invia email evidenziato
5

Aspetta la propagazione

Un record nuovo è di solito visibile in pochi minuti, ma può metterci fino a 72 ore. Premi Ho aggiunto il record TXT, poi Fatto: non devi restare sulla pagina.

L'ultimo passaggio della finestra: la nota sulle 72 ore di propagazione e sul pulsante Verifica dominio, e Fatto evidenziato
6

Verifica

Torna all’elenco e premi Verifica dominio. Se il record non è ancora visibile ottieni un errore e puoi riprovare più tardi. Userbot ricontrolla comunque da solo circa ogni 15 minuti, quindi il dominio può passare a Verificato senza che tu faccia altro.

Il dominio nell'elenco Domini email con l'icona di avviso perché è ancora da verificare, e accanto Rigenera token e Verifica dominio, evidenziato

Il record TXT va lasciato nel DNS anche dopo la verifica. Userbot lo ricontrolla periodicamente e, dopo 5 controlli consecutivi senza il record, revoca la verifica. Gli Admin ricevono la notifica Verifica dominio revocata, anche per email. Prima di arrivarci il dominio si segnala da solo con l’etichetta Verifica a rischio, e l’elenco dice a che punto è la serie.

Token scaduto e rigenerazione

Se i 7 giorni passano senza che il record compaia, il dominio resta in elenco con l’etichetta Token scaduto ancora per un giorno: il tempo di premere Rigenera token, prendere il nuovo valore e rifare il giro. Dopo quel giorno la richiesta sparisce e il dominio va aggiunto da capo.

Rigenera token su un dominio già verificato lo riporta a Da verificare, e il vecchio record TXT smette di valere. Se quello era l’unico dominio verificato, l’Accesso per dominio si spegne. Vale lo stesso quando rimuovi un dominio verificato o quando la verifica viene revocata: senza almeno un dominio verificato l’adesione automatica non resta accesa.

Accesso per dominio

Con questo interruttore, chi ha un indirizzo su un dominio verificato entra nell’area di lavoro da solo. Non serve un invito e nessuno approva niente: succede da sé quando la persona si registra, verifica l’email o accede con password, link via email, Google o Microsoft.

DomandaRisposta
Chi entraChiunque abbia un indirizzo su un dominio Verificato di questa area di lavoro
Con quale ruoloMembro, sempre: non è configurabile
Che posto occupaUn posto Pro, come una persona invitata
Se non ci sono posti liberiNon entra in Userbot: l’accesso viene rifiutato e gli Admin ricevono una notifica

L’adesione automatica non compra posti. Con l’abbonamento attivo serve un posto Pro già libero. Se non c’è, la persona non entra affatto: non ottiene una sessione né un’area di lavoro sua, anche se fa parte di altre aree di lavoro, e legge «Non ci sono posti disponibili in quest’area di lavoro. Contatta l’amministratore.» Gli Admin ricevono «… non è potuto entrare in …» e nel Registro di audit compare Ingresso dominio saltato. Durante la prova gratuita non ci sono posti da controllare: entra chiunque abbia un indirizzo del dominio, e sono membri a tutti gli effetti.

Il confronto con l’indirizzo email è esatto: mario@azienda.com corrisponde al dominio azienda.com, mario@mail.azienda.com no. I sottodomini che usate davvero vanno aggiunti e verificati uno per uno.

Gli inviti continuano a funzionare come prima, e restano l’unico modo per far entrare qualcuno con un ruolo diverso da Membro, o con un indirizzo su un dominio che non avete verificato. Vedi Membri.

Ogni ingresso automatico compare nel Registro di audit come Ingresso via dominio, e gli amministratori ricevono una notifica con il nome e l’indirizzo di chi è entrato. Controllala: è il modo in cui ti accorgi che un dominio è più largo di quanto pensavi.

Restrizioni di accesso IP

Consente l’uso dell’area di lavoro solo dalle reti che elenchi negli Intervalli IP consentiti. Ogni voce è un indirizzo IPv4 singolo, come 203.0.113.9, oppure un intervallo in notazione CIDR, come 203.0.113.0/24.

1

Aggiungi gli intervalli consentiti

Scrivi un indirizzo o un intervallo nel campo e premi Aggiungi. Ripeti per ogni sede, VPN o server.

Il controllo spento, il campo degli intervalli con la notazione CIDR nel segnaposto e il pulsante Aggiungi, e sotto l'indirizzo da cui stai guardando la pagina con accanto il comando Aggiungi
2

Aggiungi il tuo indirizzo

Sotto il campo leggi Il tuo IP attuale: premi Aggiungi accanto per inserirlo come intervallo singolo.

Un intervallo già in elenco e sotto il campo la riga Il tuo IP attuale con il pulsante Aggiungi evidenziato
3

Accendi l'interruttore

L’interruttore è a destra del titolo Restrizioni di accesso IP. Conferma con Attiva restrizioni: da quel momento chi è fuori dagli intervalli non entra più.

La conferma Attivare le restrizioni IP? con l'avviso di includere il proprio IP, Annulla e Attiva restrizioni evidenziato

È il controllo giusto quando il vostro criterio è «si lavora dalla sede o dalla VPN aziendale». Prima di attivarlo, però, mettilo alla prova mentalmente contro i casi che si presentano sempre: chi lavora da casa senza VPN, chi viaggia, e il fornitore esterno a cui avete dato un accesso. Se non hai una risposta per tutti e tre, l’elenco degli intervalli è incompleto.

È l’unica impostazione di questa pagina che può chiudere fuori chi la sta configurando. Prima di attivare, aggiungi il tuo indirizzo: la pagina lo mostra sotto l’elenco, con un pulsante Aggiungi che lo inserisce come intervallo singolo (/32). Senza il tuo indirizzo fra quelli consentiti l’attivazione viene rifiutata, e lo stesso vale se a restrizioni attive togli l’intervallo che ti copre. Quella difesa però protegge te, e solo adesso. I colleghi su altre reti restano fuori dall’istante in cui confermi Attiva restrizioni, e tu resti fuori il giorno in cui il tuo operatore ti cambia indirizzo. Chi è fuori non può rientrare per disattivare la restrizione: o si riconnette da una rete consentita, o serve il supporto.

Togliere l’ultimo intervallo della lista chiede conferma con «Rimuovere l’ultimo intervallo?» e, con Rimuovi e disattiva, spegne le restrizioni.

Chi viene rifiutato non trova una pagina di errore generica, ma Rete non autorizzata al posto dell’area di lavoro, e, se ne ha altre, può passare a quelle. Se l’indirizzo di chi chiama non è leggibile, la richiesta viene rifiutata comunque: nel dubbio si chiude, non si apre.

Il filtro vale anche per le chiamate fatte con una chiave API. Se avete integrazioni che interrogano Userbot da un vostro server, aggiungi l’indirizzo di quel server insieme a quelli degli uffici: la chiave da sola non basta più. Ogni chiave dell’area di lavoro può avere in più una sua Whitelist IP (opzionale), che accetta anche indirizzi IPv6. Vedi Chiavi API dell’area di lavoro e Autenticazione API.

Cosa il controllo non copre

  • L’accesso al prodotto. Chi è fuori dagli intervalli riesce comunque ad autenticarsi: sono le pagine di quest’area di lavoro a rifiutarlo, non il momento dell’accesso.
  • Il proprio account. Profilo, passkey e sessioni attive restano raggiungibili da qualsiasi rete. Vedi Sicurezza dell’account.
  • Il lavoro che parte da solo. Le attività schedulate e le automazioni avviate da un evento non arrivano da una rete: la restrizione non le ferma.

C’è poi un limite da conoscere: gli intervalli sono IPv4. Chi si connette in IPv6 non ha un indirizzo confrontabile con l’elenco e viene rifiutato, anche quando è seduto in sede. Se qualcuno vede Rete non autorizzata dalla rete giusta, è il primo sospetto.

Scadenza predefinita chiavi API

Stabilisce dopo quanto scadono le chiavi API, sia quelle dell’area di lavoro sia quelle personali. Le scelte sono Nessuna scadenza, 1, 3, 6, 12 o 24 mesi; il valore di partenza è 12 mesi. Si applica alle nuove chiavi: quelle già emesse mantengono la scadenza con cui sono nate.

Il menu Scadenza predefinita chiavi API aperto: Nessuna scadenza, 1, 3, 6, 12 e 24 mesi, con 12 mesi spuntato

Una chiave API è una credenziale che vale finché non viene revocata: se finisce in un repository, in uno script condiviso o nel portatile di chi ha cambiato lavoro, resta valida. Una scadenza breve trasforma una dimenticanza permanente in un fastidio temporaneo. 12 mesi sono un compromesso ragionevole; 6 se avete integrazioni verso l’esterno. Nessuna scadenza ha senso solo per chiavi che qualcuno tiene davvero d’occhio.

Le chiavi dell’area di lavoro si creano e si revocano in Impostazioni › Funzionalità › Chiavi API (vedi Chiavi API dell’area di lavoro). Le creazioni e le revoche compaiono nel Registro di audit con il nome della chiave.

Cosa non si configura da questa pagina

Metà della sicurezza di un’area di lavoro sta altrove. Vale la pena avere presente la mappa completa:

Ti serveVai in
Chi può fare cosa una volta dentroRuoli e permessi
Spegnere o restringere una parte del prodottoAttivare e limitare le funzionalità
Chi può scaricare i file dei colleghiLibreria e permessi aziendali
Per quanto restano le conversazioniFunzionalità › Chat, voce Conservazione dati
Cosa l’AI non può fare senza approvazioneRegole per l’AI
Chi ha fatto cosaRegistro di audit
Come si entra e quanto dura una sessioneMetodi di accesso
Passkey, password, sessioni attiveOgni persona, dalla propria Sicurezza dell’account
Chi usa le chiavi API e con quale budgetChiavi API dell’area di lavoro

Le cose da fare per prime

Se hai poco tempo e vuoi il massimo effetto, in ordine:

1

Chiudi le uscite, non solo gli ingressi

Quando una persona lascia l’azienda, rimuoverla da Membri è il primo passo, non l’ultimo. Le sue chiavi API vengono revocate da sole, ma controlla nel registro di audit le integrazioni che aveva collegato e quello che aveva condiviso.

2

Fai adottare le passkey

L’accesso più solido è anche il più comodo, ed è per questo che viene adottato davvero. Non esiste la verifica in due passaggi, quindi la passkey è il fattore forte che avete: chiedila esplicitamente al gruppo pilota nella prima riunione. Vedi Metodi di accesso.

3

Metti una scadenza alle chiavi API

È l’impostazione con il miglior rapporto fra sforzo e rischio evitato di tutta questa pagina.