CRAnotify Documentazione

Accesso, SSO e verifica in due passaggi

L’applicazione risponde su https://cranotify.eu. Si entra con email e password oppure con l’identità aziendale Google o Microsoft; la verifica in due passaggi è per singolo utente e si attiva dal proprio profilo.

Accesso con password

  1. Inserisci email e password nella pagina di accesso.
  2. Se hai attivato la verifica in due passaggi, l’applicazione chiede il codice a sei cifre generato dall’app di autenticazione.
  3. Alla conferma si apre il cruscotto dei case.

La password deve avere almeno 10 caratteri. È conservata solo come impronta crittografica: nessuno, nemmeno l’assistenza, può leggerla o comunicartela.

I tentativi di accesso, di reimpostazione password e di registrazione sono limitati per indirizzo di provenienza. Dopo troppi tentativi ravvicinati la risposta diventa «troppe richieste»: si attende qualche minuto, non è un blocco dell’account. La pagina di accesso è inoltre protetta da un controllo anti-bot invisibile (Cloudflare Turnstile), che non chiede nulla quando tutto è regolare.

Password dimenticata

Dalla pagina di accesso, «Password dimenticata» invia un link di reimpostazione a uso singolo valido 30 minuti. Aperto il link, si imposta la nuova password; a operazione avvenuta parte una email di conferma. Se la conferma arriva e non sei stato tu, cambia immediatamente la password e avvisa l’assistenza: qualcuno ha accesso alla tua casella.

Accesso con Google o Microsoft

Quando i provider sono configurati, la pagina di accesso mostra i pulsanti «Continua con Google» e «Continua con Microsoft». Ci sono due strade distinte, e conviene non confonderle.

  • Accesso social globale. Entri nell’account già esistente associato a quell’indirizzo email — che dev’essere unico. Il provider verifica l’identità e tu salti la password. Se non esiste alcun account attivo con quell’email, l’accesso è rifiutato con «nessun account attivo»: l’accesso social non crea nulla. Per fondare una nuova azienda si usa la registrazione.
  • SSO aziendale (per organizzazione). Chi arriva dall’indirizzo SSO della propria organizzazione — quello che porta lo slug dell’organizzazione — viene creato al primo accesso tramite provisioning JIT (Just-In-Time): i gruppi dell’identità aziendale sono mappati sui ruoli dell’applicazione, così ciascuno entra con i permessi giusti senza un invito manuale.

I domini consentiti e la mappatura gruppi→ruoli dell’SSO aziendale vanno impostati prima di far accedere il team: governano chi entra e con quale ruolo. L’accesso social globale, invece, non fonda organizzazioni — un’email sconosciuta viene semplicemente respinta.

Verifica in due passaggi (TOTP)

Si attiva da Area utente › Il mio account › Sicurezza. È una scelta del singolo utente, non dell’organizzazione: ciascuno protegge il proprio accesso.

  1. Premi «Attiva la verifica in due passaggi». Compaiono una chiave testuale e un indirizzo otpauth:// da acquisire con l’app di autenticazione (Google Authenticator, Microsoft Authenticator, 1Password, Aegis…).
  2. Digita il codice a sei cifre mostrato dall’app per confermare che l’acquisizione è riuscita.
  3. Salva i codici di recupero che compaiono a questo punto: si vedono una volta sola.

I codici di recupero si mostrano una volta sola. Conservali fuori dall’applicazione — un gestore di password, una cassaforte aziendale. Ogni codice funziona una sola volta ed è l’unico modo per rientrare se perdi il telefono. Senza codici e senza app, il rientro passa dall’assistenza e richiede verifiche che non sono immediate: esattamente ciò che non vuoi durante un termine di 24 ore.

Per disattivarla si usa lo stesso pannello. Il codice a sei cifre cambia ogni 30 secondi ed è accettato anche con un piccolo scarto di orologio; se viene rifiutato di continuo, l’ora del telefono è sfasata — sincronizzala.

Sessioni attive

Nella stessa pagina compare l’elenco delle sessioni aperte, con dispositivo e provenienza; quella corrente è indicata. Ogni riga si può revocare: la revoca ha effetto immediato e il dispositivo dovrà accedere di nuovo. Il cambio della password e la disattivazione dell’account invalidano le sessioni esistenti.

Buona pratica. Un giro di controllo delle sessioni ogni volta che qualcuno lascia l’azienda o cambia portatile. È veloce ed è una delle prove di diligenza più semplici da esibire.

Uscita e scadenza

«Esci» chiude la sessione corrente e cancella il cookie. Le sessioni hanno comunque una durata limitata: dopo un periodo di inattività viene richiesto di accedere di nuovo. Il cookie di sessione viaggia solo su HTTPS in produzione e non è leggibile da script.

Non hai trovato la risposta?

L’assistenza risponde entro un giorno lavorativo. Indica il codice dell’organizzazione e, se la richiesta riguarda un case, il suo numero.

Documentazione aggiornata al 5 agosto 2026 · Note legali · Privacy · support@cranotify.eu