> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.userbot.ai/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.userbot.ai/_mcp/server.

# Sicurezza dell'area di lavoro

**Impostazioni › Sicurezza e controllo › Sicurezza e accesso** raccoglie i
controlli che riguardano il perimetro dell'area di lavoro: da quali indirizzi
email si entra, da quali reti, e quanto durano le credenziali programmatiche.

Sono quattro controlli, e ognuno risolve un problema diverso. Nessuno dei quattro
sostituisce i [ruoli](/ruoli): quelli dicono cosa una persona può fare *una volta
dentro*, questi dicono chi entra.

La pagina la vede chi ha il permesso **Gestire le impostazioni workspace**, di
norma solo gli Admin. **Domini email** e **Accesso per dominio**, però, li
modifica solo chi ha il ruolo Admin.

| Controllo                           | Cosa comporta                                                                         |
| ----------------------------------- | ------------------------------------------------------------------------------------- |
| **Domini email**                    | Rivendichi i domini della vostra azienda e ne dimostri la proprietà con un record DNS |
| **Accesso per dominio**             | Chi ha un indirizzo su un dominio verificato entra da solo, senza invito              |
| **Restrizioni di accesso IP**       | Rifiuta ogni richiesta che non arriva dagli intervalli di rete che indichi            |
| **Scadenza predefinita chiavi API** | Fissa dopo quanti mesi scadono le nuove chiavi API                                    |

![La pagina Sicurezza e accesso con i quattro controlli uno sotto l'altro: domini email, accesso per dominio, restrizioni IP con il campo degli intervalli e l'indirizzo da cui stai guardando, scadenza delle chiavi API](/_fern-img/627c5253501a77946ce07c9cbd4d5779727a846da86bdd1487a6dd0a86f0b585.webp)

## Domini email

Un dominio email collega questa area di lavoro alla vostra azienda. Serve a una
cosa sola: rendere possibile l'**Accesso per dominio**, cioè far entrare senza
invito chi ha un indirizzo su quel dominio. Finché non verifichi almeno un
dominio, quell'interruttore non si accende.

Un dominio si rivendica una volta sola in tutto il prodotto: se un'altra area di
lavoro lo ha già preso, l'aggiunta viene rifiutata. I domini di posta generici,
come `gmail.com`, non sono ammessi.

### Verificare un dominio

La verifica è un record TXT nel DNS del dominio. Se il DNS lo gestisce qualcun
altro (il reparto infrastruttura, l'agenzia che vi segue), la parte lunga è
chiedere la modifica, non farla. Questo è ciò che devi chiedere:

| Campo del record | Valore                                      |
| ---------------- | ------------------------------------------- |
| Tipo             | `TXT`                                       |
| Host (o Nome)    | `@`, cioè il dominio radice                 |
| Valore           | la stringa che inizia con `userbot-verify=` |

Tutto il giro nella finestra, dal dominio al valore da copiare:

![Animazione: il clic su Aggiungi dominio apre la finestra, si scrive il dominio, Continua alla verifica DNS mostra il valore TXT con Copia, poi Ho aggiunto il record TXT porta alla nota sulla propagazione e il cursore si ferma su Fatto](/_fern-files/userbot-035249.docs.buildwithfern.com/0dea80f7e98cd595f19b167d58d5d51d0b7c264b009da8c2e7d57b96beee5711/docs/assets/animazioni/admin-verificare-dominio.gif)

#### Premi Aggiungi dominio

Il pulsante è a destra del titolo **Domini email**.

![La sezione Domini email con il pulsante Aggiungi dominio evidenziato e sotto la nota sulla verifica automatica ogni 15 minuti](/_fern-img/da200439a81778bf624e9ded4edb48adcf8355c0a8e08b2d02549c57e1f73ade.webp)

#### Scrivi il dominio e prosegui

Nel campo **Dominio da verificare** scrivi il dominio da solo:
`azienda.com`, senza `https://` e senza la parte prima della chiocciola.
Prosegui con **Continua alla verifica DNS**.

![La finestra Aggiungi dominio: il riquadro Cosa succede dopo con i tre passaggi della verifica, il campo Dominio da verificare e il pulsante Continua alla verifica DNS](/_fern-img/0bf73be058bc2229961c3038c92cbd850d57bc510f85127fafff438ee1201935.webp)

#### Copia il valore TXT

Userbot mostra il valore da mettere nel DNS. Copialo adesso: si vede una
volta sola, e se chiudi senza averlo preso devi rigenerare il token. Vale
7 giorni, e la data di scadenza è scritta accanto al campo.

![La finestra Verifica DNS per il dominio sulla scheda DNS: il valore TXT, qui sfocato, con sopra la data di scadenza e accanto il pulsante Copia evidenziato](/_fern-img/9adb41336fb29cc7c69d42057d289c666e47390388d0a385ab3a8c3275021cb3.webp)

#### Chiedi la modifica a chi gestisce il DNS

Se non hai accesso al pannello del provider, apri **Email al team**: trovi
un'email già scritta, con il record e la data entro cui va aggiunto. Indichi
il destinatario, correggi oggetto e corpo se serve, e premi **Invia email**.
Le risposte arrivano al tuo indirizzo.

![La scheda Email al team: l'indirizzo del destinatario, l'oggetto e il corpo già scritti con tipo, host e valore del record (il valore è sfocato), e Invia email evidenziato](/_fern-img/45b6870bfb3ea5a2a6b04045b85a6c59c8e8ee14a55d1017ffc3d5d8bffd493f.webp)

#### Aspetta la propagazione

Un record nuovo è di solito visibile in pochi minuti, ma può metterci fino a
72 ore. Premi **Ho aggiunto il record TXT**, poi **Fatto**: non devi restare
sulla pagina.

![L'ultimo passaggio della finestra: la nota sulle 72 ore di propagazione e sul pulsante Verifica dominio, e Fatto evidenziato](/_fern-img/3e408fa64af952c8d7f763444f1335e6a5d36950dfbe4bd9b980cb555d4c5b4c.webp)

#### Verifica

Torna all'elenco e premi **Verifica dominio**. Se il record non è ancora
visibile ottieni un errore e puoi riprovare più tardi. Userbot ricontrolla
comunque da solo circa ogni 15 minuti, quindi il dominio può passare a
**Verificato** senza che tu faccia altro.

![Il dominio nell'elenco Domini email con l'icona di avviso perché è ancora da verificare, e accanto Rigenera token e Verifica dominio, evidenziato](/_fern-img/863588e064f7756d12716e16344eae6149511e761d7b323584d559c3987925b4.webp)

Il record TXT va lasciato nel DNS anche dopo la verifica. Userbot lo ricontrolla
periodicamente e, dopo 5 controlli consecutivi senza il record, revoca la
verifica. Gli Admin ricevono la notifica **Verifica dominio revocata**, anche per
email. Prima di arrivarci il dominio si segnala da solo con l'etichetta
**Verifica a rischio**, e l'elenco dice a che punto è la serie.

### Token scaduto e rigenerazione

Se i 7 giorni passano senza che il record compaia, il dominio resta in elenco
con l'etichetta **Token scaduto** ancora per un giorno: il tempo di premere
**Rigenera token**, prendere il nuovo valore e rifare il giro. Dopo quel giorno
la richiesta sparisce e il dominio va aggiunto da capo.

**Rigenera token** su un dominio già verificato lo riporta a **Da verificare**, e
il vecchio record TXT smette di valere. Se quello era l'unico dominio verificato,
l'**Accesso per dominio** si spegne. Vale lo stesso quando rimuovi un dominio
verificato o quando la verifica viene revocata: senza almeno un dominio
verificato l'adesione automatica non resta accesa.

## Accesso per dominio

Con questo interruttore, chi ha un indirizzo su un dominio verificato entra
nell'area di lavoro da solo. Non serve un invito e nessuno approva niente:
succede da sé quando la persona si registra, verifica l'email o accede con
password, link via email, Google o Microsoft.

| Domanda                     | Risposta                                                                          |
| --------------------------- | --------------------------------------------------------------------------------- |
| Chi entra                   | Chiunque abbia un indirizzo su un dominio **Verificato** di questa area di lavoro |
| Con quale ruolo             | Membro, sempre: non è configurabile                                               |
| Che posto occupa            | Un posto Pro, come una persona invitata                                           |
| Se non ci sono posti liberi | Non entra in Userbot: l'accesso viene rifiutato e gli Admin ricevono una notifica |

> **Info**
>
> L'adesione automatica non compra posti. Con l'abbonamento attivo serve un posto
> Pro già libero. Se non c'è, la persona non entra affatto: non ottiene una
> sessione né un'area di lavoro sua, anche se fa parte di altre aree di lavoro, e
> legge «Non ci sono posti disponibili in quest'area di lavoro. Contatta
> l'amministratore.» Gli Admin ricevono «… non è potuto entrare in …» e nel
> [Registro di audit](/audit) compare **Ingresso dominio saltato**. Durante la
> prova gratuita non ci sono posti da controllare: entra chiunque abbia un
> indirizzo del dominio, e sono membri a tutti gli effetti.

Il confronto con l'indirizzo email è esatto: `mario@azienda.com` corrisponde al
dominio `azienda.com`, `mario@mail.azienda.com` no. I sottodomini che usate
davvero vanno aggiunti e verificati uno per uno.

Gli inviti continuano a funzionare come prima, e restano l'unico modo per far
entrare qualcuno con un ruolo diverso da Membro, o con un indirizzo su un dominio
che non avete verificato. Vedi [Membri](/membri).

Ogni ingresso automatico compare nel [Registro di audit](/audit) come **Ingresso
via dominio**, e gli amministratori ricevono una notifica con il nome e
l'indirizzo di chi è entrato.
Controllala: è il modo in cui ti accorgi che un dominio è più largo di quanto
pensavi.

## Restrizioni di accesso IP

Consente l'uso dell'area di lavoro solo dalle reti che elenchi negli **Intervalli
IP consentiti**. Ogni voce è un indirizzo IPv4 singolo, come `203.0.113.9`,
oppure un intervallo in notazione CIDR, come `203.0.113.0/24`.

#### Aggiungi gli intervalli consentiti

Scrivi un indirizzo o un intervallo nel campo e premi **Aggiungi**. Ripeti
per ogni sede, VPN o server.

![Il controllo spento, il campo degli intervalli con la notazione CIDR nel segnaposto e il pulsante Aggiungi, e sotto l'indirizzo da cui stai guardando la pagina con accanto il comando Aggiungi](/_fern-img/e6f8a2487e9dd25fd8b00a5665fb2192534085bf382bfd6d1f3b14162909e818.webp)

#### Aggiungi il tuo indirizzo

Sotto il campo leggi **Il tuo IP attuale**: premi **Aggiungi** accanto per
inserirlo come intervallo singolo.

![Un intervallo già in elenco e sotto il campo la riga Il tuo IP attuale con il pulsante Aggiungi evidenziato](/_fern-img/148ab676ebf81b64d572b36530ed7d5b93ab8c8933c73df25082b1bab401e022.webp)

#### Accendi l'interruttore

L'interruttore è a destra del titolo **Restrizioni di accesso IP**. Conferma
con **Attiva restrizioni**: da quel momento chi è fuori dagli intervalli non
entra più.

![La conferma Attivare le restrizioni IP? con l'avviso di includere il proprio IP, Annulla e Attiva restrizioni evidenziato](/_fern-img/915b55cc28e8a2691b1a8bc163de5b301ffc470e6a97804e59b857ecfea0b3ac.webp)

È il controllo giusto quando il vostro criterio è «si lavora dalla sede o dalla
VPN aziendale». Prima di attivarlo, però, mettilo alla prova mentalmente contro
i casi che si presentano sempre: chi lavora da casa senza VPN, chi viaggia, e
il fornitore esterno a cui avete dato un accesso. Se non hai una risposta per
tutti e tre, l'elenco degli intervalli è incompleto.

> **Warning**
>
> È l'unica impostazione di questa pagina che può chiudere fuori chi la sta
> configurando. Prima di attivare, aggiungi il tuo indirizzo: la pagina lo mostra
> sotto l'elenco, con un pulsante **Aggiungi** che lo inserisce come intervallo
> singolo (`/32`). Senza il tuo indirizzo fra quelli consentiti l'attivazione
> viene rifiutata, e lo stesso vale se a restrizioni attive togli l'intervallo
> che ti copre. Quella difesa però protegge te, e solo adesso. I colleghi su
> altre reti restano fuori dall'istante in cui confermi **Attiva restrizioni**, e
> tu resti fuori il giorno in cui il tuo operatore ti cambia indirizzo. Chi è
> fuori non può rientrare per disattivare la restrizione: o si riconnette da una
> rete consentita, o serve il supporto.

Togliere l'ultimo intervallo della lista chiede conferma con «Rimuovere l'ultimo
intervallo?» e, con **Rimuovi e disattiva**, spegne le restrizioni.

Chi viene rifiutato non trova una pagina di errore generica, ma **Rete non
autorizzata** al posto dell'area di lavoro, e, se ne ha altre, può passare a
quelle. Se l'indirizzo di chi chiama non è leggibile, la richiesta viene
rifiutata comunque: nel dubbio si chiude, non si apre.

Il filtro vale anche per le chiamate fatte con una chiave API. Se avete
integrazioni che interrogano Userbot da un vostro server, aggiungi l'indirizzo di
quel server insieme a quelli degli uffici: la chiave da sola non basta più. Ogni
chiave dell'area di lavoro può avere in più una sua **Whitelist IP (opzionale)**,
che accetta anche indirizzi IPv6. Vedi [Chiavi API dell'area di lavoro](/chiavi-api-admin) e [Autenticazione API](/api-auth).

### Cosa il controllo non copre

* **L'accesso al prodotto.** Chi è fuori dagli intervalli riesce comunque ad
  autenticarsi: sono le pagine di quest'area di lavoro a rifiutarlo, non il
  momento dell'accesso.
* **Il proprio account.** Profilo, passkey e sessioni attive restano
  raggiungibili da qualsiasi rete. Vedi [Sicurezza dell'account](/sicurezza-account).
* **Il lavoro che parte da solo.** Le [attività schedulate](/schedulate) e le
  [automazioni](/automazioni) avviate da un evento non arrivano da una rete: la
  restrizione non le ferma.

C'è poi un limite da conoscere: gli intervalli sono IPv4. Chi si connette in IPv6
non ha un indirizzo confrontabile con l'elenco e viene rifiutato, anche quando è
seduto in sede. Se qualcuno vede **Rete non autorizzata** dalla rete giusta, è il
primo sospetto.

## Scadenza predefinita chiavi API

Stabilisce dopo quanto scadono le chiavi API, sia quelle dell'area di lavoro sia
quelle personali. Le scelte sono **Nessuna scadenza**, 1, 3, 6, 12 o 24 mesi; il
valore di partenza è 12 mesi. Si applica alle **nuove** chiavi: quelle già
emesse mantengono la scadenza con cui sono nate.

![Il menu Scadenza predefinita chiavi API aperto: Nessuna scadenza, 1, 3, 6, 12 e 24 mesi, con 12 mesi spuntato](/_fern-img/e101c53758c5d07ad37d86f3cffde835cd84bfe55ef1f7df92f63d0b9dbdd277.webp)

Una chiave API è una credenziale che vale finché non viene revocata: se finisce
in un repository, in uno script condiviso o nel portatile di chi ha cambiato
lavoro, resta valida. Una scadenza breve trasforma una dimenticanza permanente in
un fastidio temporaneo. 12 mesi sono un compromesso ragionevole; 6 se avete
integrazioni verso l'esterno. **Nessuna scadenza** ha senso solo per chiavi che
qualcuno tiene davvero d'occhio.

Le chiavi dell'area di lavoro si creano e si revocano in **Impostazioni ›
Funzionalità › Chiavi API** (vedi [Chiavi API dell'area di lavoro](/chiavi-api-admin)). Le creazioni e le revoche compaiono nel [Registro di audit](/audit) con il nome della chiave.

## Cosa non si configura da questa pagina

Metà della sicurezza di un'area di lavoro sta altrove. Vale la pena avere
presente la mappa completa:

| Ti serve                                      | Vai in                                                                   |
| --------------------------------------------- | ------------------------------------------------------------------------ |
| Chi può fare cosa una volta dentro            | [Ruoli e permessi](/ruoli)                                               |
| Spegnere o restringere una parte del prodotto | [Attivare e limitare le funzionalità](/prodotti)                         |
| Chi può scaricare i file dei colleghi         | [Libreria e permessi aziendali](/documenti-admin)                        |
| Per quanto restano le conversazioni           | **Funzionalità › Chat**, voce **Conservazione dati**                     |
| Cosa l'AI non può fare senza approvazione     | [Regole per l'AI](/regole)                                               |
| Chi ha fatto cosa                             | [Registro di audit](/audit)                                              |
| Come si entra e quanto dura una sessione      | [Metodi di accesso](/metodi-accesso)                                     |
| Passkey, password, sessioni attive            | Ogni persona, dalla propria [Sicurezza dell'account](/sicurezza-account) |
| Chi usa le chiavi API e con quale budget      | [Chiavi API dell'area di lavoro](/chiavi-api-admin)                      |

## Le cose da fare per prime

Se hai poco tempo e vuoi il massimo effetto, in ordine:

#### Chiudi le uscite, non solo gli ingressi

Quando una persona lascia l'azienda, rimuoverla da [Membri](/membri) è il
primo passo, non l'ultimo. Le sue chiavi API vengono revocate da sole, ma
controlla nel registro di audit le integrazioni che aveva collegato e quello
che aveva condiviso.

#### Fai adottare le passkey

L'accesso più solido è anche il più comodo, ed è per questo che viene
adottato davvero. Non esiste la verifica in due passaggi, quindi la passkey
è il fattore forte che avete: chiedila esplicitamente al gruppo pilota nella
prima riunione. Vedi [Metodi di accesso](/metodi-accesso).

#### Metti una scadenza alle chiavi API

È l'impostazione con il miglior rapporto fra sforzo e rischio evitato di
tutta questa pagina.