# SERVIZIO SDICOOP RICEZIONE - autenticazione e autorizzazione basata sull'utilizzo di certificati

**URL:** <https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883>\
**Category:** Fatturazione Elettronica\
**Created:** [4 Luglio 2018, 10:41am UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883 "2018-07-04T10:41:32Z")\
**Posts on this page:** 10\
**Page:** 1

<div class="post-metadata">

**Author:** ![bob](https://forum.italia.it/letter_avatar_proxy/v4/letter/b/ea666f/32.png) [@bob](https://forum.italia.it/u/bob)\
**Post date:** [4 Luglio 2018, 10:41am UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/1 "2018-07-04T10:41:32Z")

</div>

Sono nuovo della community e non ho trovato argomenti in cui si parlava della “ **autenticazione e autorizzazione basata sull’utilizzo di certificati** ” citata tra le caratteristiche che deve avere il Servizio SdiCOOP per la Ricezione delle fatture passive, descritte nel documento [http://www.fatturapa.gov.it/export/fatturazione/sdi/Specifiche\_tecniche\_SdI\_v1.6.pdf](http://www.fatturapa.gov.it/export/fatturazione/sdi/Specifiche_tecniche_SdI_v1.6.pdf), di cui riporto la sezione 3.2.2 di pagina 17:

_Il servizio esposto ha le caratteristiche seguenti:_

- _protocollo HTTPS come trasporto su canale cifrato TLS 1.2;_
- _SOAP (with attachments) come standard per i messaggi;_
- _MTOM (Message Transmission Optimization Mechanism);_
- _WSDL (Web Services Description Language) per descrivere l’interfaccia  
pubblica del web service;_
- _autenticazione e autorizzazione basata sull’utilizzo di certificati._

Con non poche difficoltà sono riuscito a realizzare i 2 Web Service SOAP per la ricezione delle fatture e per la ricezione delle notifiche, ad accreditare il canale dopo aver passato tutti i test fino ad arrivare al passaggio in produzione del canale, ma mi sono accorto che, a differenza della trasmissione delle fatture attive al SDI in cui la comunicazione viene stabilita solo in presenza del certificato client (SDI-_#partitaIva_-client.pem), nella ricezione delle fatture passive dal SDI manca il controllo del certificato ma i file XML vengono comunque inviati dal SDI per cui allo stato attuale sarebbe possibile ricevere file XML da chiunque!

Ho fatto svariate ricerche ma non ho ancora scoperto come deve essere effettuato questo controllo: in pratica i Web Service SOAP per la ricezione dovrebbero verificare la presenza di un certificato nella comunicazione e attestare che appartenga all’Agenzia delle Entrate.  
Tra i vari certificati presenti nel kit di test fornito in fase di accreditamento del canale è presente il certificato _SistemaInterscambioFatturaPA.cer_ con la seguente descrizione: _Parte pubblica del certificato CLIENT utilizzato dal Sistema di Interscambio per invocare i servizi da voi esposti_.  
Qualcuno ha suggerimenti su come deve essere effettuato questo controllo sul certificato?  
Grazie, Roberto

---

<div class="post-metadata">

**Author:** ![ClaudioP](https://forum.italia.it/user_avatar/forum.italia.it/claudiop/32/5994_2.png) [@ClaudioP](https://forum.italia.it/u/ClaudioP)\
**Post date:** [4 Luglio 2018, 2:43pm UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/2 "2018-07-04T14:43:12Z")

</div>

Ciao, se il server è IIS devi ad esempio settare ssl come “required”, ed installare il certificato client nello store.

---

<div class="post-metadata">

**Author:** ![bob](https://forum.italia.it/letter_avatar_proxy/v4/letter/b/ea666f/32.png) [@bob](https://forum.italia.it/u/bob)\
**Post date:** [4 Luglio 2018, 4:18pm UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/3 "2018-07-04T16:18:40Z")

</div>

Grazie @ClaudioP per la risposta.

Il servizio è di tipo WCF, scritto in C#, ma non ho il controllo del server IIS perché è distribuito su un **Servizio Cloud (versione classica)** nella sottoscrizione **Azure** dell’azienda per cui lavoro.  
Posso agire quindi solo a livello di configurazione del servizio o a livello di codice.

Nel file _web.config_ sono attualmente impostate le seguenti configurazioni:

 ![image](https://forum.italia.it/uploads/default/original/2X/6/6277a79ab0f678639447cc4756acd2005e60497a.png)

Ho provato a sostituire in _clientCredentialType_ “None” con “Certificate” e a seguire le altre indicazioni trovate in [https://stackoverflow.com/questions/29233037/wcf-custom-certificate-validation-doesnt-validate](https://stackoverflow.com/questions/29233037/wcf-custom-certificate-validation-doesnt-validate), ma così facendo il servizio restituisce l’errore “Le impostazioni SSL per il servizio ‘SslRequireCert’ non corrispondono a quelle di IIS ‘None’.” e non ho ancora trovato il modo di risolverlo.

Speravo quindi di trovare qualche buon’anima che ha già affrontato e risolto questo enigma 😅

---

<div class="post-metadata">

**Author:** ![ClaudioP](https://forum.italia.it/user_avatar/forum.italia.it/claudiop/32/5994_2.png) [@ClaudioP](https://forum.italia.it/u/ClaudioP)\
**Post date:** [6 Luglio 2018, 1:13pm UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/4 "2018-07-06T13:13:37Z")

</div>

Non ti funzionerà mai allora.

IIS per il servizio deve avere su Ssl settings, il flag su Ssl required ed il checkbox su Accept.

Il certificato client di Sdi deve essere installato nello store Local\Computer, Other People.

Dai che una BS di Azure costa pochissimo 🙂

---

<div class="post-metadata">

**Author:** ![bob](https://forum.italia.it/letter_avatar_proxy/v4/letter/b/ea666f/32.png) [@bob](https://forum.italia.it/u/bob)\
**Post date:** [11 Luglio 2018, 8:41am UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/5 "2018-07-11T08:41:24Z")

</div>

Grazie ancora ma questa strada non è percorribile!  
Mi sembra strano che non sia possibile completare la configurazione di un servizio WCF se non intervenendo su IIS, per la parte di trasmissione è bastato specificare il certificato nelle configurazioni della comunicazione col server 🙄

---

<div class="post-metadata">

**Author:** ![Michele\_Perrotta](https://forum.italia.it/user_avatar/forum.italia.it/michele_perrotta/32/3911_2.png) [@Michele\_Perrotta](https://forum.italia.it/u/Michele_Perrotta)\
**Post date:** [29 Novembre 2018, 10:01am UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/6 "2018-11-29T10:01:20Z")

</div>

Ciao Bob, hai continuato su questa strada oppure sei dovuto passare a delle VM e configurazione IIS?

---

<div class="post-metadata">

**Author:** ![bob](https://forum.italia.it/letter_avatar_proxy/v4/letter/b/ea666f/32.png) [@bob](https://forum.italia.it/u/bob)\
**Post date:** [29 Novembre 2018, 11:35am UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/7 "2018-11-29T11:35:24Z")

</div>

Ciao Michele, non ho ancora trovato una soluzione, ma per il momento il servizio sta ricevendo le fatture inviate da SDI nonostante il certificato non sia valido, quindi presumo che in tanti abbiano avuto il mio stesso problema e che Sogei abbia deciso di bypassare il controllo di validità del certificato!  
Quando ho contattato Sogei per avere maggiori dettagli su come soddisfare questo requisito dell’accreditamento del canale non sono stati di grande aiuto, quindi dopo un po’ di tentativi andati a vuoto ho deciso di lasciare perdere…

---

<div class="post-metadata">

**Author:** ![Michele\_Perrotta](https://forum.italia.it/user_avatar/forum.italia.it/michele_perrotta/32/3911_2.png) [@Michele\_Perrotta](https://forum.italia.it/u/Michele_Perrotta)\
**Post date:** [11 Dicembre 2018, 11:15pm UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/8 "2018-12-11T23:15:01Z")

</div>

Grazie mille Bob, magari sarò fortunato anch’io

---

<div class="post-metadata">

**Author:** ![Francesca](https://forum.italia.it/letter_avatar_proxy/v4/letter/f/9fc348/32.png) [@Francesca](https://forum.italia.it/u/Francesca)\
**Post date:** [4 Gennaio 2019, 12:08am UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/9 "2019-01-04T00:08:40Z")

</div>

Ciao bob,  
sono bloccata sulla ricezione delle notifiche,  
puoi postarmi gli screenshot della configurazione di IIS  
io ho 7.0 non ho capito cosa devo mettere in Editor di configurazione, e configurazione di manyToone Mapping e relative regole, o se hai altre impostazioni particolari  
Bye Francesca (Auguri di buon anno)

---

<div class="post-metadata">

**Author:** ![bob](https://forum.italia.it/letter_avatar_proxy/v4/letter/b/ea666f/32.png) [@bob](https://forum.italia.it/u/bob)\
**Post date:** [11 Gennaio 2019, 8:29am UTC](https://forum.italia.it/t/servizio-sdicoop-ricezione-autenticazione-e-autorizzazione-basata-sullutilizzo-di-certificati/3883/10 "2019-01-11T08:29:37Z")

</div>

Ciao Francesca, mi spiace ma non riesco a esserti d’aiuto perché i Web Service SOAP che ho fatto io sono ospitati su Microsoft Azure, più precisamente si tratta di un “Servizio Cloud (versione classica)” dove non è possibile mettere mano alla configurazione di IIS direttamente ma solo tramite file Web.config.  
Ti consiglio di creare un nuovo argomento sul forum per ottenere più visibilità e avere maggiori possibilità di risposta!  
Buon anno anche a te 🤗
