# Collega Hetzner, DigitalOcean, Vultr, Akamai, AWS, Google Cloud, Cloudflare

> Collega Hetzner Cloud, DigitalOcean, Vultr, Akamai (Linode), AWS, Google Cloud o Cloudflare: Vimonto Deploy crea server e record DNS per te.

Un account cloud è il posto in cui Vimonto Deploy crea i server per te e gestisce il DNS dei tuoi domini. Colleghi Hetzner Cloud, DigitalOcean, Vultr, Akamai (Linode), Amazon Web Services o Google Cloud una volta per organizzazione e da quel momento **Nuovo server** può creare un server lì con un clic: Vimonto Deploy legge in tempo reale regioni, dimensioni e prezzi dal provider, crea il server su Ubuntu 24.04 e lo configura. Lo stesso login gestisce il DNS dei domini di quell'account, così un dominio che aggiungi a un sito può puntare da solo al suo server. Cloudflare serve solo per il DNS.

Questi account si trovano nella sezione **Cloud e DNS** di **Impostazioni** → [Integrazioni](https://ops.vimonto.com/docs/it/connections/integrations).

Il server viene fatturato dal provider, sul tuo account. Vimonto Deploy non addebita nulla in più per server. Un server che hai già altrove non ha bisogno di un provider collegato: collegalo come [VPS personalizzato](https://ops.vimonto.com/docs/it/servers/custom-vps).

![La sezione Cloud e DNS con gli account collegati, ciascuno con server, DNS e backup](https://ops.vimonto.com/docs-media/it/server-providers.webp?v=161e760d "Impostazioni → Integrazioni → Cloud e DNS")

## Quali provider sono supportati?

| Provider | Come lo colleghi | Cosa copre un login |
| --- | --- | --- |
| **Hetzner Cloud** | Token API | Server cloud in Germania, Finlandia, Stati Uniti e Singapore; DNS |
| **DigitalOcean** | Token API, oppure OAuth se disponibile | Droplet ad Amsterdam, Francoforte, Londra e in tutto il mondo; DNS |
| **Vultr** | API key | Cloud compute in molte località, tra cui Amsterdam; DNS |
| **Akamai (Linode)** | Token API, oppure OAuth se disponibile | Linode, anche ad Amsterdam e Francoforte; DNS |
| **Amazon Web Services** | Chiave di accesso (ID e segreto) | Istanze EC2 in ogni regione AWS; DNS in Route 53 |
| **Google Cloud** | Chiave dell'account di servizio (JSON) | VM Compute Engine in ogni regione Google Cloud; Cloud DNS |
| **Cloudflare** | Token API | Solo DNS |

Ogni server viene creato su Ubuntu 24.04 (x64). Puoi collegare più account, anche dello stesso provider, per esempio un progetto Hetzner per ogni cliente. Un account Cloudflare non può essere scelto nella procedura guidata **Nuovo server**.

## Chi può collegare un account?

Ogni membro dell'organizzazione può vedere gli account collegati. Per collegare, modificare, verificare e scollegare un provider serve il ruolo **Proprietario** o **Amministratore**. Vedi [membri e ruoli](https://ops.vimonto.com/docs/it/organization/members-and-roles). Ogni collegamento, modifica e scollegamento viene registrato nel [registro di audit](https://ops.vimonto.com/docs/it/organization/audit-log), senza il token.

## Collegare un account con un token API o una chiave

1. Apri **Impostazioni** → **Integrazioni**.
2. Nella scheda del provider, sotto **Aggiungi un’integrazione**, scegli **Connetti**. Se la scheda offre anche OAuth, **Connetti** apre un menu: **Connettiti con …** ti fa accedere presso il provider, **Usa un token API** apre il modulo del token.
3. Segui i passaggi nella finestra per creare un token presso il provider. **Crea un token su …** apre la pagina giusta della dashboard del provider.
4. Incolla il token in **Token API**. Per AWS compila **ID chiave di accesso** e **Chiave di accesso segreta**; per Google Cloud incolla l'intero file JSON in **Chiave dell'account di servizio (JSON)**.
5. Dai al collegamento un **Nome** che riconoscerai, per esempio il progetto o il cliente.
6. Scegli **Verifica e collega**.

Vimonto Deploy verifica il token con l'API del provider prima di salvarlo, così un errore di battitura o un token revocato compare subito come errore sotto il campo, invece che a metà della creazione di un server. Il token viene salvato cifrato. Nell'elenco, un collegamento con token mostra il provider e gli ultimi caratteri del token (per AWS del suo ID chiave di accesso, per Google Cloud l'indirizzo dell'account di servizio). Subito dopo il collegamento, Vimonto Deploy recupera i domini che l'account gestisce (vedi [la scheda dell'account](#cosa-mostra-la-scheda-dellaccount)).

### Hetzner Cloud: dove trovare il token API

Un token di Hetzner Cloud appartiene a un solo progetto. I server vengono creati in quel progetto.

1. Apri il tuo progetto nella [Hetzner Cloud Console](https://console.hetzner.cloud/).
2. Vai su **Security** → **API tokens** e scegli **Generate API token**.
3. Scegli **Read & Write** e copia il token.

> [!WARNING]
> Un token Hetzner di sola lettura supera la verifica, perché la verifica legge soltanto i tuoi server. La creazione di un server fallisce poi con un messaggio che indica che il token ha bisogno dei permessi di scrittura. Scegli sempre **Read & Write**.

### DigitalOcean: dove trovare il token API

1. Apri **API** → **Tokens** nella [dashboard di DigitalOcean](https://cloud.digitalocean.com/account/api/tokens).
2. Scegli **Generate New Token** con **Full Access**.
3. Copia il token.

### Vultr: dove trovare la API key

1. Apri **Account** → **API** nella [dashboard di Vultr](https://my.vultr.com/settings/#settingsapi) e attiva l'API.
2. In **Access Control**, aggiungi gli indirizzi IP di Vimonto Deploy.
3. Copia la API key.

> [!NOTE]
> Vultr accetta chiamate API solo dagli indirizzi presenti nella lista di accesso della chiave. Se Vultr risponde che la chiave non può fare qualcosa, controlla sia che la chiave abbia i permessi di scrittura sia che gli indirizzi di Vimonto Deploy siano nella lista.

### Akamai (Linode): dove trovare il token API

1. Apri **API Tokens** nel tuo [profilo Akamai Cloud](https://cloud.linode.com/profile/tokens) e scegli **Create a Personal Access Token**.
2. Dai a **Linodes**, **IPs**, **Domains** e **VPCs** i permessi di lettura e scrittura e non impostare una data di scadenza.
3. Copia il token.

Le **VPCs** sono ciò che Akamai usa per le [reti private](https://ops.vimonto.com/docs/it/servers/network). Con un token senza accesso alle VPCs, **Nuovo server** lo segnala sotto **Rete privata**, e puoi comunque creare il server senza rete privata. Un collegamento OAuth creato prima che Vimonto Deploy chiedesse le VPCs ottiene questo accesso quando scegli **Riconnetti**.

Senza **Domains** puoi comunque creare server, ma l'account mostra **Nessun accesso DNS con queste credenziali.** Un token con data di scadenza smette di funzionare in quella data. A quel punto ne incolli uno nuovo con **Modifica nome o token**.

### Amazon Web Services: dove trovare la chiave di accesso

Vimonto Deploy usa una chiave di accesso di un utente IAM nel tuo account AWS. I server sono istanze EC2; i domini sono le tue zone ospitate di Route 53.

1. Apri **IAM** → **Users** nella [console AWS](https://console.aws.amazon.com/iam/home#/users) e crea un utente, senza accesso alla console.
2. Associa le policy **AmazonEC2FullAccess** e **AmazonRoute53FullAccess**, e **AWSPriceListServiceFullAccess** per vedere i prezzi.
3. In **Security credentials**, crea una chiave di accesso per **Application running outside AWS** e copia entrambe le parti.

L'ID della chiave di accesso inizia con `AKIA`. Il segreto viene mostrato una sola volta da AWS, quindi copialo prima di chiudere la pagina. Senza **AmazonRoute53FullAccess** puoi comunque creare server, ma l'account mostra **Nessun accesso DNS con queste credenziali.** Senza la policy dell'elenco prezzi, **Nuovo server** mostra le dimensioni senza prezzo.

EC2 funziona in modo un po' diverso dagli altri provider. Vimonto Deploy se ne occupa da solo:

- **Regioni e dimensioni.** **Nuovo server** elenca le regioni attivate nel tuo account, prima quelle europee, e una selezione di tipi di istanza x86 attuali: burstable (t3), uso generale (m6i), ottimizzato per il calcolo (c6i) e ottimizzato per la memoria (r6i). Il prezzo è quello on-demand dell'istanza per Linux in quella regione, al mese; il disco (gp3, da 25 a 100 GB a seconda della dimensione), il traffico e l'indirizzo sono fatturati a parte da AWS.
- **Rete.** Un server va nella VPC predefinita della regione, oppure nella [rete privata](https://ops.vimonto.com/docs/it/servers/network#rete-privata) che scegli in **Rete esistente**. **Nuova rete** crea una VPC con una subnet e un internet gateway. Una regione senza VPC predefinita ottiene la prima volta una VPC chiamata `vimonto`.
- **Firewall.** EC2 chiude di default tutto il traffico in entrata. Vimonto Deploy mette i server in un security group chiamato `vimonto-open` che lascia entrare il traffico, e il [firewall](https://ops.vimonto.com/docs/it/servers/network#come-vengono-applicate-le-regole-firewall) sul server (ufw), che gestisci in Vimonto Deploy, decide cosa passa, come presso ogni altro provider. Le regole che aggiungi a quel gruppo nella console AWS non cambiano nulla per ufw.
- **Indirizzo fisso.** Quando l'istanza è in esecuzione, riceve un Elastic IP, così il suo indirizzo non cambia quando viene fermata e riavviata. Eliminando il server in Vimonto Deploy viene rilasciato anche l'Elastic IP. AWS consente per default cinque Elastic IP per regione; oltre, il server mantiene l'indirizzo ricevuto all'avvio.

### Google Cloud: dove trovare la chiave dell'account di servizio

Vimonto Deploy usa una chiave di un account di servizio di un progetto Google Cloud. I server sono VM Compute Engine in quel progetto; i domini sono le sue zone Cloud DNS.

1. Nella [console Google Cloud](https://console.cloud.google.com/iam-admin/serviceaccounts) scegli il progetto e attiva la **Compute Engine API** e la **Cloud DNS API**.
2. Apri **IAM & Admin** → **Service Accounts**, creane uno e assegnagli i ruoli **Compute Admin** e **DNS Administrator**.
3. In **Keys**, aggiungi una chiave di tipo **JSON** e apri il file scaricato.

Incolla l'intero file, da `{` a `}`, in **Chiave dell'account di servizio (JSON)**. Quando un'API non è attiva o manca un ruolo, l'errore sotto il campo ripete il messaggio di Google, che dice cosa attivare.

Anche Google Cloud funziona in modo un po' diverso:

- **Le regioni sono zone.** Le VM vivono in una zona, quindi **Nuovo server** elenca una zona per regione, per esempio **Netherlands (europe-west4-a)**, con una selezione di tipi di macchina: core condiviso (e2-micro, e2-small, e2-medium), uso generale (e2 e n2), ottimizzato per il calcolo (c3) e ottimizzato per la memoria (n2-highmem). Google non ha un prezzo per tipo di macchina nella sua API, quindi le dimensioni sono mostrate senza prezzo; vedi il [calcolatore dei prezzi](https://cloud.google.com/products/calculator) di Google.
- **Rete.** Un server entra nella rete `default` del progetto, oppure nella [rete privata](https://ops.vimonto.com/docs/it/servers/network#rete-privata) che scegli in **Rete esistente**. **Nuova rete** crea una rete con una subnet in ogni regione.
- **Firewall.** Come EC2, Google Cloud chiude di default il traffico in entrata. Vimonto Deploy aggiunge una regola firewall per rete, `vimonto-open-…`, che lascia entrare il traffico verso le VM con il tag di rete `vimonto`, e ufw sul server decide cosa passa.
- **Indirizzo fisso.** Ogni server riceve un indirizzo esterno statico, chiamato come il server con `-ip`. Eliminando il server in Vimonto Deploy vengono eliminati la VM e poi l'indirizzo.

### Cloudflare: dove trovare il token API

1. Apri **My Profile** → **API Tokens** nella [dashboard di Cloudflare](https://dash.cloudflare.com/profile/api-tokens) e scegli **Create Token**.
2. Parti dal modello **Edit zone DNS** e aggiungi **Zone** → **Zone** → **Read**.
3. Scegli le zone (tutte, o quelle che usi) e copia il token.

Il token ha bisogno di **Zone** → **Zone** → **Read** e **Zone** → **DNS** → **Edit**. Viene usato solo per il DNS.

## Collegare DigitalOcean o Akamai con OAuth

DigitalOcean e Akamai supportano anche l'accesso con OAuth, così colleghi un account con un clic invece di incollare un token. Quando la piattaforma ha configurato OAuth per un provider, **Connetti** nella sua scheda ti fa accedere presso il provider e **Usa un token API** apre il modulo del token:

1. Scegli **Connetti** nella scheda.
2. Accedi presso il provider e approva l'accesso. Vimonto Deploy chiede accesso in lettura e scrittura (su Akamai: Linodes, IPs, Domains e VPCs).
3. Torni su **Integrazioni** con un messaggio che conferma che l'account è collegato. Il collegamento prende il nome del provider e del tuo account lì.

I token OAuth scadono (DigitalOcean dopo 30 giorni, Akamai dopo due ore). Vimonto Deploy li rinnova da solo prima di usarli, quindi non devi fare nulla. Se l'accesso è stato revocato presso il provider, scegli **Riconnetti** nel menu del collegamento. Accedi di nuovo presso il provider, e quel collegamento riceve il nuovo accesso: mantiene il suo nome e i suoi server, e non se ne aggiunge un altro. Se colleghi di nuovo lo stesso account DigitalOcean con **Connetti**, anche in quel caso viene rinnovato il collegamento esistente invece di aggiungerne un secondo.

> [!NOTE]
> OAuth viene offerto solo dopo che un amministratore della piattaforma ha registrato l'app OAuth in **Amministrazione** → **Integrazioni**. Fino ad allora, **Connetti** apre il modulo del token. Hetzner Cloud, Vultr e Cloudflare funzionano solo con un token.

## Cosa mostra la scheda dell'account

Ogni account collegato mostra il suo nome, il provider e come è collegato, **Funzionante** o **Non funziona**, e per cosa viene usato il login:

- **Server**: **Pronto per creare server** (non per Cloudflare).
- **DNS**: quanti domini gestisce l'account, con i primi nomi. **Non ancora controllato** significa che i domini non sono ancora stati recuperati. **Nessun accesso DNS con queste credenziali.** significa che il token non può leggere il DNS, con il motivo accanto; dai al token i permessi DNS descritti sopra e scegli **Aggiorna i domini**.
- **Backup** (Hetzner, DigitalOcean, AWS e Cloudflare): il bucket collegato a questo account, oppure **Aggiungi storage per i backup**. Lo storage S3 ha bisogno di chiavi di accesso proprie, quindi si apre il modulo dello storage per Hetzner Object Storage, DigitalOcean Spaces, Amazon S3 o Cloudflare R2. Vedi [storage dei backup](https://ops.vimonto.com/docs/it/connections/storage-providers).

**Aggiorna i domini** nel menu (⋯) recupera di nuovo i domini dell'account, per esempio dopo che hai aggiunto un dominio presso il provider. Come vengono usati i domini è spiegato in [domini e SSL](https://ops.vimonto.com/docs/it/sites/domains-and-ssl#fai-puntare-il-dominio-automaticamente-tramite-integrazione-dns).

## Verificare che un collegamento funzioni

Ogni account collegato mostra **Funzionante** o **Non funziona**. Per verificarlo di nuovo, apri il menu (⋯) accanto all'account e scegli **Verifica connessione**. Vimonto Deploy chiama l'API del provider e ti dice cosa ha risposto il provider, per esempio:

- il provider rifiuta il token API (è sbagliato o è stato revocato);
- il provider non lo consente con questo token (servono i permessi di scrittura);
- il provider chiede di aspettare perché ci sono troppe richieste.

Un collegamento che **Non funziona** non può essere scelto nella procedura guidata **Nuovo server** finché non torna a funzionare.

Il menu contiene anche **Aggiorna i domini**, **Aggiungi storage per i backup** (per Hetzner, DigitalOcean, AWS e Cloudflare), **Modifica nome o token** (per AWS e Google Cloud **Modifica nome o chiave**) oppure **Riconnetti**, e **Scollega**.

## Modificare il nome o il token

Per un collegamento con token, scegli **Modifica nome o token** nel menu. Lascia vuoto **Token API** per mantenere il token attuale e cambiare solo il nome. Per AWS e Google Cloud la voce del menu è **Modifica nome o chiave**; lascia vuoto il segreto o la chiave JSON per mantenere la chiave attuale. Un nuovo token viene verificato prima di essere salvato. Per un collegamento OAuth, scegli invece **Riconnetti**.

## Scollegare un account

Scegli **Scollega** nel menu e conferma. Su quell'account non si possono più creare server, e i suoi domini non ricevono più record DNS da Vimonto Deploy. Lo storage dei backup aggiunto all'account resta nell'elenco **Storage dei backup**. Presso il provider non cambia nulla: i server che hai creato restano dove sono e continuano a funzionare in Vimonto Deploy, perché tutto il lavoro successivo su un server passa via SSH. Per togliere completamente l'accesso a Vimonto Deploy, elimina anche il token o revoca l'app OAuth presso il provider.

> [!WARNING]
> Senza il collegamento, Vimonto Deploy non raggiunge più quei server presso il provider. Se poi ne elimini uno in Vimonto Deploy, si interrompe solo la gestione: la macchina continua a girare, e il provider continua a fatturarla, finché non la elimini nella dashboard del provider.

## Domande frequenti

### Vimonto Deploy addebita i server che creo?

No. Il provider fattura il server sul tuo account al suo prezzo normale. La procedura guidata **Nuovo server** mostra quel prezzo, in tempo reale dal provider, prima che tu crei qualcosa. Google Cloud è l'eccezione: la sua API non ha prezzi, quindi controllali nel calcolatore dei prezzi di Google.

### Posso collegare due account dello stesso provider?

Sì. Collega tutti gli account che ti servono e dai a ciascuno un nome chiaro. Quando crei un server scegli in quale account va.

### Di quali permessi ha bisogno Vimonto Deploy presso il provider?

Accesso in lettura e scrittura: crea server, reti private e record DNS e legge regioni, dimensioni, prezzi e i tuoi domini. Per dare la chiave a un nuovo server, Vimonto Deploy aggiunge una chiave SSH al tuo account per il momento della creazione e la rimuove subito dopo (Akamai accetta direttamente la chiave; su AWS e Google Cloud viene passata al server come user data cloud-init). Su Akamai significa lettura e scrittura per Linodes, IPs, Domains e VPCs (per le reti private); su Hetzner un token **Read & Write**; su DigitalOcean un token **Full Access**; su AWS le policy **AmazonEC2FullAccess** e **AmazonRoute53FullAccess** (e **AWSPriceListServiceFullAccess** per i prezzi); su Google Cloud i ruoli **Compute Admin** e **DNS Administrator**; su Cloudflare **Zone** → **Zone** → **Read** e **Zone** → **DNS** → **Edit**.

### Quale provider dovrei scegliere?

Funzionano tutti allo stesso modo in Vimonto Deploy. Hetzner Cloud è spesso il più economico per server in Europa; DigitalOcean, Vultr e Akamai hanno più località nel mondo. AWS e Google Cloud costano di più per lo stesso server, ma hanno senso quando il resto della tua infrastruttura (database, code, storage) gira già lì. Scegli quello dove si trova già il resto della tua infrastruttura, così i server possono condividere una [rete privata](https://ops.vimonto.com/docs/it/servers/network).

### Cosa succede al collegamento quando trasferisco un server?

Un server che [trasferisci](https://ops.vimonto.com/docs/it/servers/transfer-a-server) a un'altra organizzazione lascia indietro il suo collegamento al provider: la nuova organizzazione lo gestisce come un [VPS personalizzato](https://ops.vimonto.com/docs/it/servers/custom-vps). La macchina resta nello stesso account del provider, che continua a pagarla.
