In questo documento viene descritto come configurare Microsoft Entra ID come provider di identità SAML per il portale degli sponsor Cisco ISE.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni di questo documento si basano sulle seguenti versioni hardware e software:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.

1. In ISE, selezionare Amministrazione > Gestione delle identità > Origini identità esterne > Provider di ID SAML e fare clic sul pulsante Aggiungi.
2. Inserire il nome del provider di ID e fare clic su Sottometti per salvarlo. Il nome dell'ID Provider è significativo solo per ISE, come mostrato nell'immagine.

1. Passare a Centri di lavoro > Accesso guest > Portali e componenti > Portali sponsor e selezionare il portale sponsor. Nell'esempio viene utilizzato il portale dello sponsor (impostazione predefinita).

2. Espandere Impostazioni portale e selezionare il nuovo provider di identità SAML in Sequenza origine identità. Configurare il nome di dominio completo (FQDN) per il portale dello sponsor e prendere nota della porta HTTPS (8445 è l'impostazione predefinita del portale dello sponsor). Fare clic su Save (Salva).

1. Tornare al provider SAML e aprire la scheda Informazioni provider di servizi. Confermare che il portale dello sponsor sia visualizzato in "Include i seguenti portali" — il portale deve essere associato all'IdP prima dell'esportazione, altrimenti i metadati non lo includono. Fare clic su Esporta.

2. Dal file XML scaricato, notare:
<?xml version="1.0" encoding="UTF-8"?>
<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata"
entityID="http://CiscoISE/1f789a00-ad9d-4ec0-9a47-ce4909a65db2">
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" ...>
<md:KeyDescriptor use="signing">
<ds:X509Certificate>MIIFUDCC...(ISE portal signing certificate)...</ds:X509Certificate>
</md:KeyDescriptor>
<md:SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"
Location="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLogoutRequest.action?portal=1f789a00-..."
ResponseLocation="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLogoutResponse.action"/>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
...(additional NameIDFormat entries)...
<md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action" index="0"/>
<md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://192.168.1.204:8445/sponsorportal/SSOLoginResponse.action" index="1"/>
<md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://prox-ise04.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action" index="2"/>
</md:SPSSODescriptor>
</md:EntityDescriptor>
Attenzione: Il file XML contiene inoltre un SSOLogoutRequest.action?portal=... URL nell'attributo Location. Non è questo il valore da utilizzare come URL di disconnessione in Entra ID. Se si utilizza questo valore, verrà generato l'errore "Disconnessione SSO non riuscita" descritto nella sezione Risoluzione dei problemi. Il valore corretto termina in SSOLogoutResponse.action.
Nota: Riesportate e importate i metadati ogni volta che viene modificata una delle seguenti opzioni: viene registrato un nuovo nodo ISE, viene modificato il nome host o l'indirizzo IP di un nodo, viene modificato l'FQDN del portale sponsor, vengono modificate le impostazioni della porta o dell'interfaccia o viene associato un load balancer. Se il provider di identità mantiene metadati non aggiornati, rifiuta le richieste di autenticazione. Lo ZIP esportato include anche un file Readme con istruzioni di configurazione per-IdP.
In base al file XML:
SingleLogoutService ResponseLocation="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLogoutResponse.action"
entityID="http://CiscoISE/1f789a00-ad9d-4ec0-9a47-ce4909a65db2"
AssertionConsumerService Location="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action"
AssertionConsumerService Location="https://192.168.1.204:8445/sponsorportal/SSOLoginResponse.action"
AssertionConsumerService Location="https://prox-ise04.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action"
Nota: Questa esercitazione utilizza un singolo nodo ISE, quindi il codice XML esportato contiene solo tre voci AssertionConsumerService: il nome di dominio completo (FQDN) del portale dello sponsor, l'indirizzo IP del nodo e il nome di dominio completo (FQDN) del nodo. In una distribuzione a più nodi, XML elenca le voci per ogni nodo che serve il portale sponsor (il nome di dominio completo del portale, più un indirizzo IP e un nome di dominio completo per ogni nodo). Aggiungere tutti questi URL come URL di risposta in Entra ID, non solo quelli di un nodo. Se l'URL di un nodo non è presente negli URL di risposta, l'autenticazione non riesce quando l'utente viene reindirizzato a tale nodo.
1. Accedere a Microsoft Entra Admin Center.

2. Passare a Entra ID > Utenti > Nuovo utente > Crea nuovo utente e creare un utente di test solo cloud.

Nota: Utilizzare un utente membro solo cloud, non un ospite invitato: gli ospiti eseguono l'autenticazione sul tenant di casa e il formato NameID risultante impedisce ad ISE di estrarre il nome utente. Un nuovo utente deve modificare la password al primo accesso e anche i tenant con impostazioni di sicurezza predefinite richiedono la registrazione dell'autenticazione a più fattori; completate entrambe le operazioni una volta prima della sezione Verifica.
1. Passare a Entra ID > Gruppi > Nuovo gruppo.

2. Mantieni tipo gruppo come protezione. Configurare il nome del gruppo come mostrato nell'immagine:

3. Aprire la pagina Membri del gruppo, fare clic su Aggiungi membri, cercare l'utente di prova, selezionarlo e fare clic su Seleziona.

4. Prendere nota dell'ID oggetto gruppo. In questa schermata, si tratta di 48f07fce-26e5-41e5-a82b-ed095b32bab8 per il gruppo sponsor.

1. Passare a Entra ID > App aziendali > Tutte le applicazioni > Nuova applicazione.

2. Selezionare Create your own application.

3. Inserisci un nome, seleziona "Integra qualsiasi altra applicazione che non trovi nella raccolta (Non-Gallery)" e fai clic su Crea.

1. Nell'applicazione, passare a Utenti e gruppi > Aggiungi utente/gruppo e assegnare il gruppo creato in precedenza.

Aggiungi utente/gruppo:
Nota: Se il tenant si trova in Microsoft Entra ID Free, l'assegnazione del gruppo non è disponibile. Assegnare direttamente l'utente del test. tutti gli altri passi sono identici.

1. Di conseguenza, il menu Utenti e gruppi dell'applicazione deve essere compilato con il gruppo selezionato.

1. Nell'applicazione, passare a Imposta Single Sign-On.

2. Selezionare SAML e fare clic su Modifica accanto a Configurazione SAML di base.

3. Inserire l'identificatore (ID entità) con il valore entityID dall'XML dei metadati ISE SP e l'URL di risposta con ogni posizione AssertionConsumerService elencata. Per URL di disconnessione, utilizzare il valore SingleLogoutService ResponseLocation. Lasciare vuoti i campi URL accesso e Stato inoltro, quindi fare clic su Salva.

1. Fare clic su Modifica accanto a Attributi e attestazioni.

2. Aggiungere quindi un'attestazione basata su gruppo.

3. Selezionare i gruppi di sicurezza con l'attributo di origine ID gruppo e fare clic su Salva. Lascia tutto il resto ai loro valori predefiniti.

Attenzione: Non selezionare "Personalizza il nome dell'attestazione basata su gruppo". Se si rinomina l'attestazione, sarà necessario specificare lo stesso nome personalizzato nel campo Attributo appartenenza al gruppo ISE. Nel resto del documento verrà utilizzato il nome dell'attestazione predefinito.
4.Se si desidera personalizzarlo comunque, è possibile, ma lo stesso nome personalizzato deve essere immesso nel campo Attributo appartenenza al gruppo in ISE. Ad esempio, se si immette Sponsor Group in Entra ID, il campo ISE deve contenere esattamente Sponsor Group. In Entra ID l'impostazione è simile alla seguente:

5. Prendere nota del nome del risarcimento per il gruppo.

1. Fare clic su Scarica in base all'XML dei metadati federativi nel certificato di firma SAML.

2. I metadati federativi scaricati sono firmati da Microsoft e riportano tutto il necessario per ISE; ID entità IdP, endpoint SSO/SLO e certificato per la firma di token (abbreviato qui):
<EntityDescriptor entityID="https://sts.windows.net/<Tenant-ID>/">
<Signature>...(signed by Microsoft)...</Signature>
...(WS-Fed RoleDescriptor sections — not used by ISE)...
<IDPSSODescriptor protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<X509Certificate>MIIC8DCC...(Entra ID token signing certificate)...</X509Certificate>
</KeyDescriptor>
<SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"
Location="https://login.microsoftonline.com/<Tenant-ID>/saml2"/>
<SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"
Location="https://login.microsoftonline.com/<Tenant-ID>/saml2"/>
</IDPSSODescriptor>
</EntityDescriptor>
3. Durante l'importazione (passaggio 4), questi campi diventano gli URL Single Sign-On/Sign-Out e la voce Certificati di firma nella scheda Config del provider di identità.
Nota: Il certificato di firma del token Entra ID è valido per tre anni. Quando ruota, scarica di nuovo il file XML dei metadati federativi e reimportalo in ISE, altrimenti SSO smette di funzionare improvvisamente. Configurare il messaggio di posta elettronica di notifica sul certificato per ottenere un avviso di scadenza.
1. Passare a Amministrazione > Gestione identità > Origini identità esterne > Provider di ID SAML > [provider in uso], aprire la scheda Config provider di identità, fare clic su Scegli file, selezionare l'XML metadati federativi e fare clic su Salva. Vengono popolati gli URL Single Sign-On/Sign-Out e il certificato di firma.

Nota: I metadati SP che l'attuale esportazione di ISE dichiara WantAssertionsSigned="false" (le release precedenti hanno dichiarato true); l'attributo ora segue la casella di controllo Richiedi asserzioni firmate nella scheda Impostazioni avanzate, che per impostazione predefinita è deselezionata. Ciò non significa che vengano accettate asserzioni prive di firma. ISE richiede sempre almeno una firma nella risposta SAML o nell'asserzione, anche se entrambe le caselle di controllo sono deselezionate.
Scheda Impostazioni avanzate facoltative: Attributo identità (predefinito: Subject Name) seleziona la posizione da cui proviene il nome utente; l'attributo Email deve essere configurato se gli sponsor filtrano l'elenco di ospiti in attesa di approvazione; Firma richiesta di autenticazione controlla la firma delle richieste e ha la precedenza sulla casella di controllo di sola lettura "Richieste di autenticazione firmate" della scheda precedente.

1. Aprire la scheda Gruppi e, nell'Attributo appartenenza al gruppo, incollare il nome del risarcimento dal passo 3:
http://schemas.microsoft.com/ws/2008/06/identity/claims/groups
2. Fare clic su Aggiungi. In Nome in asserzione, immettere l'ID oggetto del gruppo acquisito nel passo 2 (questo valore deve corrispondere esattamente). In Name in ISE, immettere un'etichetta locale significativa (un alias in formato libero utilizzato solo all'interno dei menu ISE). Fare clic su OK, quindi su Salva.

3. In questo modo viene creata una mappatura tra il gruppo in Entra e il nome del gruppo che può essere utilizzato in ISE.
1. Passare a Centri di lavoro > Accesso guest > Portali e componenti > Gruppi sponsor e selezionare il gruppo sponsor da mappare. In questo esempio, ALL_ACCOUNTS (valore predefinito).

2. Fare clic su Membri..., spostare la voce IdP:Name in ISE in Gruppi di utenti selezionati, fare clic su OK, quindi su Salva.

Nota: A uno sponsor vengono assegnate le autorizzazioni di tutti i gruppi di sponsor corrispondenti. Eseguire il mapping del gruppo di ID Entra a un singolo gruppo di sponsor a meno che non sia previsto l'accumulo di autorizzazioni.
1. Avviare il portale degli sponsor dal collegamento URL test portale. ISE si reindirizza alla pagina di accesso a Microsoft; eseguire l'autenticazione con le credenziali utente di prova.

2. Dopo l'autenticazione, il browser torna al portale e viene visualizzata la pagina AUP. Dopo l'accettazione, lo sponsor dispone delle autorizzazioni del gruppo di sponsor mappato.

3. La disconnessione dal menu introduttivo termina correttamente sia la sessione del portale che la sessione SSO.

L'SSO avviato da IdP non è supportato: Cisco ISE non supporta l'SSO avviato da IdP. Il pulsante Test Single Sign-On ("Test dell'applicazione") in Microsoft Entra ID non riesce sempre per questa integrazione. Il POST avviato da IdP raggiunge SSOLoginResponse.action e il portale restituisce HTTP [400] Richiesta non valida ("La richiesta non è valida a causa di sintassi non valida o dati non validi"). Si tratta di un comportamento previsto, non di una configurazione errata. Verifica sempre dal lato del portale Sponsor.

L'autenticazione SAML avviene tra il browser e Microsoft Entra ID; gli errori possono essere rilevati direttamente dall'IdP prima che ISE sia coinvolto.
Problema 1 - Password errata

L'errore viene visualizzato nella pagina di accesso a Microsoft; nessun dato utente ha raggiunto ISE. Sul lato ISE, i log mostrano solo la parte in uscita e poi niente. Nel file guest.log, il flusso del portale raggiunge SSO_LOGIN, genera la richiesta SAML, reindirizza il browser all'IdP e la sessione non restituisce mai:
01:20:46 DEBUG StepExecutor -- StepTran for Step=INIT => tranEnum=PROCEED_SSO, toStep=SSO_LOGIN
01:20:46 DEBUG SSOLoginConfigHandler -- Redirect to IDP:
https://login.microsoftonline.com/<Tenant-ID>/saml2?SAMLRequest=jZNRc6IwFIX...
01:20:46 INFO ISEPortalControllerUtils -- forwarding to: pages/ssoLoginRequest.jsp
(the portal session ends here -- no SSOLoginResponse is ever POSTed back)
Il file ise-psc.log riporta la stessa storia dal lato del framework SAML:
01:20:46 DEBUG SAMLFacadeImpl -- SAML request - providerId (as should be found in IdP
configuration): http://CiscoISE/1f789a00-ad9d-4ec0-9a47-ce4909a65db2
01:20:46 DEBUG SAMLFacadeImpl -- SAML request - spUrlToReturnTo:
https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action
01:20:46 DEBUG SAMLFacadeImpl -- SignAuthenRequest configuration is - off
01:20:46 DEBUG MessageComposer -- local cert is null, request won't be signed
(capture ends here -- ISE never receives a SAML response)
L'ID di accesso blocca l'accesso prima dell'emissione di qualsiasi risposta SAML.

Il file nguest.log mostra solo il reindirizzamento in fase di preparazione, mentre il file ise-psc.log non mostra alcuna attività SAML. L'errore è sul lato IdP:
16:50:21 INFO ISEPortalControllerUtils -- forwarding to: pages/ssoLoginRequest.jsp
(nothing follows -- the user never returns from the IdP)
Correzione: assegnare l'utente o il gruppo all'applicazione enterprise (passo 2.4).

Questo si verifica quando l'URL di disconnessione nell'Entra ID è stato configurato con SSOLogoutRequest.action?portal=... URL anziché SSOLogoutResponse.action. In guest.log, viene avviata la disconnessione e non è possibile elaborare la risposta restituita:
16:54:12 INFO ISEPortalControllerUtils -- forwarding to: /pages/ssoLogoutRequest.jsp
16:54:13 ERROR SponsorSSOLogin -- SAML Response is invalid or subject is NULL!
16:54:13 INFO ISEPortalControllerUtils -- forwarding to: pages/error.jsp
Risolto: correggere l'URL di disconnessione nella configurazione SAML di base.
Quando il certificato di firma del token Entra ID ruota (durata tre anni), viene attivato un nuovo certificato e l'XML dei metadati federativi non viene reimportato in ISE, OGNI accesso ha esito negativo con un "Autenticazione non riuscita" generico sul portale, anche se non è stato apportato alcun cambiamento visibile su entrambi i lati.

Il file ise-psc.log indica in modo esplicito la causa reale:
16:58:30,429 WARN apache.xml.security.signature.XMLSignature -- Signature verification failed.
16:58:30,430 ERROR cpm.saml.framework.impl.SAMLFacadeImpl -- SAML Response: processing failed:
com.cisco.cpm.saml.exceptions.SAMLException: Assertion signature did not validate
against the IdP signature certificate
Caused by: org.opensaml.xml.validation.ValidationException: Signature did not validate
against the credential's key
Risolto: Ripetere il download del file XML dei metadati federativi da Entra ID e reimportarlo in ISE.
Per impostazione predefinita, il timeout di inattività della sessione SSO del portale è di 5 minuti (configurabile per ciascun portale e questa esercitazione utilizza 10). Tramite il campo Contenuto facoltativo è possibile aggiungere alla pagina di errore del portale un pulsante "Accedi di nuovo".
Poiché i messaggi SAML attraversano il browser, gli strumenti di sviluppo del browser (F12 > scheda Rete) visualizzano l'intero scambio. Riprodurre l'accesso con la scheda Rete aperta e cercare il POST in SSOLoginResponse.action. Nel momento in cui il browser consegna l'asserzione SAML ad ISE:

Il livello di log dei componenti deve essere modificato su ISE. Passare a Operazioni > Risoluzione dei problemi > Debug guidato > Configurazione log di debug.
| Nome componente | Livello log | Nome file di log |
| guestaccess | DEBUG | guest.log |
| portale-web-action | DEBUG | guest.log |
| opensaml | DEBUG | ise-psc.log |
| saml | DEBUG | ise-psc.log |
Working set di debug al momento dell'esecuzione corretta del flusso (ise-psc.log):
1. L'utente viene reindirizzato all'URL del provider di identità dal portale dello sponsor.
2026-08-27 01:55:58,021 DEBUG [admin-http-pool3][[]] guestaccess.apiservices.portal.view.PortalConfigConverter -
::::- hostName =sponsor.n3tgeek.com will be applied to URL!
reqUtl =https://sponsor.n3tgeek.com:8445/sponsorportal/PortalSetup.action
2026-08-27 01:55:58,036 DEBUG [https-jsse-nio-192.168.1.204-8445-exec-2][[]]
cisco.ise.portalwebaction.utils.PortalSessionUtil -::::- Portal URL:
https://sponsor.n3tgeek.com:8445/sponsorportal/PortalSetup.action
2026-08-27 01:55:58,037 DEBUG cisco.ise.portalwebaction.actions.BasePortalAction -::::-
Action com.cisco.ise.portalwebaction.actions.PortalSetupAction Complete for request /sponsorportal/PortalSetup.action
2. La risposta SAML viene ricevuta dal browser:
2026-08-27 01:56:19,384 DEBUG cpm.saml.framework.impl.SAMLFacadeImpl -::::-
SAML Response: statusCode:urn:oasis:names:tc:SAML:2.0:status:Success
IdP URI: https://sts.windows.net/<Tenant-ID>/
SP URI: http://CiscoISE/1f789a00-ad9d-4ec0-9a47-ce4909a65db2
Assertion Consumer URL: https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action
3. Analisi degli attributi (asserzioni) avviata:
cpm.saml.framework.validators.SAMLSignatureValidator -::::- no signature in response
cpm.saml.framework.validators.SAMLSignatureValidator -::::- Validating signature of assertion
org.opensaml.xml.signature.SignatureValidator -::::- Signature validated with key from supplied credential
cpm.saml.framework.validators.SAMLSignatureValidator -::::- Assertion signature validated succesfully
cpm.saml.framework.validators.AssertionValidator -::::- Conditions succesfully validated
4. Gli attributi username e group (48f07fce-26e5-41e5-a82b-ed095b32bab8) vengono estratti dall'asserzione e dai passaggi di autenticazione:
SAMLUtils::getUserNameFromAssertion: username value from Subject is=[alice@lab.n3tgeek.com]
loginInfo: ... format=urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
[cacheGroupAttr] Adding to cache ExternalGroup values=<48f07fce-26e5-41e5-a82b-ed095b32bab8>
AuthenticatePortalUser - added user groups from SAML response to AuthenticationResult,
all retrieved groups:[48f07fce-26e5-41e5-a82b-ed095b32bab8]
Authenticate SAML User - result:PASSED
5. Il gruppo di utenti viene aggiunto ai risultati di autenticazione in modo da poter essere utilizzato dal portale e viene passata l'autenticazione SAML:
2020-09-16 10:44:11,320 DEBUG [https-jsse-nio-10.48.23.86-8445-exec-8][] cpm.saml.framework.impl.SAMLFacadeImpl -::::- AuthenticatePortalUser - added user groups from SAML response to AuthenticationResult, all retrieved groups:[f626733b-eb37-4cf2-b2a6-c2895fd5f4d3]
2020-09-16 10:44:11,320 DEBUG [https-jsse-nio-10.48.23.86-8445-exec-8][] cpm.saml.framework.impl.SAMLFacadeImpl -::::- Authenticate SAML User - result:PASSED
Un'acquisizione effettuata sull'interfaccia ISE (Operazioni > Risoluzione dei problemi > Strumenti diagnostici > Dump TCP) durante un login sponsor riuscito mostra solo due tipi di traffico. Risoluzione DNS client dell'FQDN del portale e sessioni TLS dal client al portale sulla porta 8445, con l'FQDN del portale visibile come SNI (TLS Server Name Indication).
| Conversazione | Direzione | Che cos'è |
|---|---|---|
| client <-> ISE:8445 (TLS, SNI = FQDN portale) | browser -> PSN | Pagine portale + SAML POST (ACS) |
| client -> DNS: FQDN portale | browser -> resolver | Risoluzione nome portale |
| nessun traffico su login.microsoftonline.com | — | La tappa di IdP non tocca mai ISE |
Anche se tutto è crittografato, il client TLS Hello viaggia in testo non crittografato e trasporta l'FQDN del portale come SNI (Server Name Indication). Questa è l'unica posizione nell'acquisizione in cui è possibile far corrispondere positivamente un flusso TCP al portale dello sponsor.
Frame 96: 1981 bytes on wire
Internet Protocol Version 4, Src: 192.168.1.162 (client), Dst: 192.168.1.204 (ISE PSN)
Transmission Control Protocol, Src Port: 43395, Dst Port: 8445
Transport Layer Security
TLSv1 Record Layer: Handshake Protocol: Client Hello
Handshake Protocol: Client Hello
Extension: server_name (len=24)
Server Name Indication extension
Server Name: sponsor.n3tgeek.com
Extension: supported_versions (len=7) TLS 1.3, TLS 1.2
8445 sponsor.n3tgeek.com (x12 -- the portal leg, to ISE)
443 login.microsoftonline.com (the IdP leg -- never seen on ISE)
443 aadcdn.msauth.net (Microsoft sign-in page assets)
443 login.live.com / login.microsoft.com
(unrelated background traffic omitted for clarity)
Nota: ISE non comunica mai con Entra ID durante l'autenticazione dello sponsor. La richiesta SAML e la risposta viaggiano attraverso il browser degli utenti (binding di reindirizzamento e POST). Questo significa che il nodo ISE non richiede connettività in uscita verso Microsoft per il funzionamento dell'SSO del portale e, in caso di risoluzione dei problemi, la gamba IdP deve essere acquisita sul client, non su ISE.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
02-Oct-2026
|
Controllo ortografico e grammaticale aggiornato, inserimento di righe orizzontali per separare le sezioni ai fini della leggibilità, correzione degli errori CCW e aggiornamento del testo alternativo. |
1.0 |
19-Oct-2020
|
Versione iniziale |