Accesso, SSO e verifica in due passaggi
L’applicazione risponde su https://cranotify.eu. Si entra con email e password oppure con l’identità aziendale Google o Microsoft; la verifica in due passaggi è per singolo utente e si attiva dal proprio profilo.
Accesso con password
- Inserisci email e password nella pagina di accesso.
- Se hai attivato la verifica in due passaggi, l’applicazione chiede il codice a sei cifre generato dall’app di autenticazione.
- Alla conferma si apre il cruscotto dei case.
La password deve avere almeno 10 caratteri. È conservata solo come impronta crittografica: nessuno, nemmeno l’assistenza, può leggerla o comunicartela.
I tentativi di accesso, di reimpostazione password e di registrazione sono limitati per indirizzo di provenienza. Dopo troppi tentativi ravvicinati la risposta diventa «troppe richieste»: si attende qualche minuto, non è un blocco dell’account. La pagina di accesso è inoltre protetta da un controllo anti-bot invisibile (Cloudflare Turnstile), che non chiede nulla quando tutto è regolare.
Password dimenticata
Dalla pagina di accesso, «Password dimenticata» invia un link di reimpostazione a uso singolo valido 30 minuti. Aperto il link, si imposta la nuova password; a operazione avvenuta parte una email di conferma. Se la conferma arriva e non sei stato tu, cambia immediatamente la password e avvisa l’assistenza: qualcuno ha accesso alla tua casella.
Accesso con Google o Microsoft
Quando i provider sono configurati, la pagina di accesso mostra i pulsanti «Continua con Google» e «Continua con Microsoft». Ci sono due strade distinte, e conviene non confonderle.
- Accesso social globale. Entri nell’account già esistente associato a quell’indirizzo email — che dev’essere unico. Il provider verifica l’identità e tu salti la password. Se non esiste alcun account attivo con quell’email, l’accesso è rifiutato con «nessun account attivo»: l’accesso social non crea nulla. Per fondare una nuova azienda si usa la registrazione.
- SSO aziendale (per organizzazione). Chi arriva dall’indirizzo SSO della propria organizzazione — quello che porta lo slug dell’organizzazione — viene creato al primo accesso tramite provisioning JIT (Just-In-Time): i gruppi dell’identità aziendale sono mappati sui ruoli dell’applicazione, così ciascuno entra con i permessi giusti senza un invito manuale.
I domini consentiti e la mappatura gruppi→ruoli dell’SSO aziendale vanno impostati prima di far accedere il team: governano chi entra e con quale ruolo. L’accesso social globale, invece, non fonda organizzazioni — un’email sconosciuta viene semplicemente respinta.
Verifica in due passaggi (TOTP)
Si attiva da Area utente › Il mio account › Sicurezza. È una scelta del singolo utente, non dell’organizzazione: ciascuno protegge il proprio accesso.
- Premi «Attiva la verifica in due passaggi». Compaiono una chiave testuale e un indirizzo
otpauth://da acquisire con l’app di autenticazione (Google Authenticator, Microsoft Authenticator, 1Password, Aegis…). - Digita il codice a sei cifre mostrato dall’app per confermare che l’acquisizione è riuscita.
- Salva i codici di recupero che compaiono a questo punto: si vedono una volta sola.
I codici di recupero si mostrano una volta sola. Conservali fuori dall’applicazione — un gestore di password, una cassaforte aziendale. Ogni codice funziona una sola volta ed è l’unico modo per rientrare se perdi il telefono. Senza codici e senza app, il rientro passa dall’assistenza e richiede verifiche che non sono immediate: esattamente ciò che non vuoi durante un termine di 24 ore.
Per disattivarla si usa lo stesso pannello. Il codice a sei cifre cambia ogni 30 secondi ed è accettato anche con un piccolo scarto di orologio; se viene rifiutato di continuo, l’ora del telefono è sfasata — sincronizzala.
Sessioni attive
Nella stessa pagina compare l’elenco delle sessioni aperte, con dispositivo e provenienza; quella corrente è indicata. Ogni riga si può revocare: la revoca ha effetto immediato e il dispositivo dovrà accedere di nuovo. Il cambio della password e la disattivazione dell’account invalidano le sessioni esistenti.
Buona pratica. Un giro di controllo delle sessioni ogni volta che qualcuno lascia l’azienda o cambia portatile. È veloce ed è una delle prove di diligenza più semplici da esibire.
Uscita e scadenza
«Esci» chiude la sessione corrente e cancella il cookie. Le sessioni hanno comunque una durata limitata: dopo un periodo di inattività viene richiesto di accedere di nuovo. Il cookie di sessione viaggia solo su HTTPS in produzione e non è leggibile da script.