Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La gestione delle identità è il processo di autenticazione e autorizzazione delle entità di sicurezza. Microsoft Entra ID offre una gestione completa delle identità e degli accessi per applicazioni e risorse nell'organizzazione. Questo articolo illustra le principali funzionalità di gestione delle identità di Azure che consentono di proteggere l'accesso alle risorse.
Autenticazione unica
Single Sign-On (SSO) consente agli utenti di accedere a più applicazioni e risorse usando un account utente e una password. Gli utenti accedono una sola volta e possono accedere a tutte le applicazioni senza l'autenticazione ripetuta. Microsoft Entra ID supporta l'accesso SSO per migliaia di applicazioni SaaS e applicazioni Web locali.
Microsoft Entra ID estende Active Directory da locale nel cloud. Gli utenti possono accedere usando l'account aziendale ai dispositivi aggiunti a un dominio, alle risorse aziendali e alle applicazioni integrate. L'accesso Single Sign-On riduce l'affaticamento delle password e migliora la sicurezza riducendo al minimo le credenziali esposte.
Per altre informazioni, vedere gli articoli seguenti:
Autenticazione a più fattori
Microsoft Entra multifactor authentication (MFA) aggiunge un secondo livello critico di sicurezza richiedendo due o più metodi di verifica. L'autenticazione a più fattori consente di proteggersi da accessi non autorizzati mantenendo un'esperienza di accesso semplice per gli utenti.
I metodi di verifica includono:
- App di Microsoft Authenticator
- Windows Hello per le aziende
- Chiavi di sicurezza FIDO2
- Autenticazione basata su certificati
- Token hardware e software OATH
- SMS e chiamata vocale
Le licenze Microsoft Entra ID P1 e P2 supportano i criteri di accesso condizionale che applicano MFA in base a utente, posizione, dispositivo e contesto dell'applicazione.
Per altre informazioni, vedere gli articoli seguenti:
- Come funziona l'autenticazione a più fattori di Microsoft Entra
- Pianificare una distribuzione dell'autenticazione a più fattori di Microsoft Entra
Controllo dell'accesso basato sui ruoli di Azure
Il controllo degli accessi in base al ruolo di Azure offre una gestione degli accessi con granularità fine per le risorse di Azure. Usando il controllo degli accessi in base al ruolo di Azure, è possibile concedere agli utenti le autorizzazioni minime necessarie per eseguire i processi.
Azure RBAC include ruoli incorporati:
- Proprietario: accesso completo a tutte le risorse, incluso il diritto di delegare l'accesso
- Collaboratore: creare e gestire tutti i tipi di risorse di Azure, ma non può concedere l'accesso
- Lettore: visualizzare le risorse di Azure esistenti
- Amministratore accesso utenti: gestire l'accesso utente alle risorse di Azure
È anche possibile creare ruoli personalizzati personalizzati in base alle esigenze specifiche.
Per altre informazioni, vedere gli articoli seguenti:
- Che cos'è il controllo degli accessi basato sui ruoli di Azure (Azure RBAC)?
- Ruoli predefiniti di Azure
- Assegna i ruoli di Azure usando il portale di Azure
Proxy per applicazioni
Microsoft Entra application proxy consente l'accesso remoto sicuro alle applicazioni Web locali senza richiedere connessioni VPN. Application Proxy pubblica applicazioni come siti SharePoint, app Web Outlook e app basate su IIS per utenti esterni. L'autenticazione di Microsoft Entra ID e i criteri di accesso condizionale consentono di proteggere l'accesso.
Application Proxy supporta l'accesso Single Sign-On e può essere integrato con i metodi di autenticazione locali esistenti.
Per altre informazioni, vedere gli articoli seguenti:
- Panoramica del proxy dell'applicazione Microsoft Entra
- Pubblicare app locali con il proxy dell'applicazione Microsoft Entra
Gestione delle Identità Privilegiate
Microsoft Entra Privileged Identity Management (PIM) consente di gestire, controllare e monitorare l'accesso con privilegi alle risorse importanti. PIM offre accesso privilegiato just-in-time, riducendo il rischio di autorizzazioni eccessive o non necessarie.
Usando PIM, è possibile:
- Fornire accesso a tempo determinato ai ruoli di Azure e Microsoft Entra
- Richiedere l'approvazione per attivare i ruoli con privilegi
- Applicare l'autenticazione a più fattori per l'attivazione dei ruoli
- Richiedi giustificazione per l'attivazione dei ruoli
- Ricevere notifiche per le attivazioni dei ruoli con privilegi
- Eseguire verifiche di accesso per garantire che gli utenti debbano comunque avere ruoli con privilegi
- Generare report di controllo per la conformità
Per altre informazioni, vedere gli articoli seguenti:
- Che cos'è Microsoft Entra Privileged Identity Management?
- Pianificare una distribuzione di Privileged Identity Management
Protezione dell'identità
Microsoft Entra ID Protection rileva potenziali vulnerabilità e attività rischiose che interessano le identità dell'organizzazione. Usa l'apprendimento automatico per identificare comportamenti di accesso anomali e attività utente.
Identity Protection offre:
- Accesso condizionale basato sul rischio: criteri che rispondono ai rischi rilevati in tempo reale.
- Rilevamento dei rischi: identificazione di attività sospette, tra cui l'utilizzo anonimo degli indirizzi IP, il viaggio atipico e gli indirizzi IP collegati al malware.
- Strumenti di indagine: report e dashboard per l'analisi dei rischi.
- Correzione automatizzata: criteri basati sul rischio che possono richiedere automaticamente modifiche alle password o bloccare l'accesso.
Per altre informazioni, vedere gli articoli seguenti:
Revisioni di accesso di Microsoft Entra
Le verifiche di accesso di Microsoft Entra consentono una gestione efficiente delle appartenenze ai gruppi, l'accesso alle applicazioni aziendali e le assegnazioni di ruolo con privilegi. Le verifiche di accesso regolari consentono agli utenti di avere solo l'accesso necessario.
Supporto delle verifiche di accesso:
- Revisioni automatiche: revisioni ricorrenti pianificate con frequenza personalizzabile.
- Verifiche delegate: i responsabili aziendali e i manager possono verificare l'accesso dei propri team.
- Autocertificazione: gli utenti possono confermare che hanno ancora bisogno dell'accesso.
- Raccomandazioni: Machine Learning suggerisce quali utenti devono perdere l'accesso in base all'attività di accesso.
- Azioni automatizzate: rimuovere automaticamente l'accesso al completamento delle verifiche.
Per altre informazioni, vedere gli articoli seguenti:
- Che cosa sono le verifiche di accesso di Microsoft Entra?
- Pianificare una distribuzione delle verifiche di accesso di Microsoft Entra
Gestione ibrida delle identità
Per le organizzazioni con Active Directory locale, Microsoft offre soluzioni di gestione delle identità ibride per sincronizzare le identità tra ambienti locali e cloud.
Microsoft Entra Connect, in modalità di manutenzione, sincronizza le identità Active Directory Domain Services locali con Microsoft Entra ID. Viene eseguito in un server locale e fornisce:
- Sincronizzazione della directory per utenti, gruppi e contatti
- Sincronizzazione dell'hash delle password o autenticazione pass-through
- Integrazione della federazione con Active Directory Federation Services
- Monitoraggio della salute
Microsoft Entra Cloud Sync è la soluzione di sincronizzazione moderna basata sul cloud che usa agenti di provisioning leggeri:
- Distribuzione semplificata tramite l'uso di agenti leggeri
- Supporto per ambienti multiforesta disconnessi
- Alta disponibilità tramite più agenti
- Configurazione e gestione basate sul cloud
Microsoft consiglia la sincronizzazione cloud per le nuove distribuzioni di identità ibride.
Per altre informazioni, vedere gli articoli seguenti:
- Che cos'è Microsoft Entra Cloud Sync?
- Scegliere il client di sincronizzazione corretto per Microsoft Entra ID
Registrazione dispositivo
La registrazione del dispositivo Microsoft Entra abilita i criteri di accesso condizionale basato su dispositivo. I dispositivi registrati ricevono un'identità che autentica il dispositivo durante l'accesso dell'utente. Gli attributi del dispositivo possono applicare criteri di accesso condizionale per le applicazioni cloud e locali.
Quando si combina la registrazione dei dispositivi con soluzioni di gestione dei dispositivi mobili, ad esempio Microsoft Intune, Microsoft Entra ID arricchisce gli attributi del dispositivo con informazioni di configurazione e conformità. Questo arricchimento abilita le regole di accesso condizionale in base al comportamento di sicurezza e conformità dei dispositivi.
Per altre informazioni, vedere gli articoli seguenti:
- Pianificare la distribuzione del dispositivo Microsoft Entra
- Dispositivi aggiunti a Microsoft Entra
- Dispositivi ibridi collegati a Microsoft Entra
Identità esterne
Microsoft Entra per ID esterno fornisce la gestione delle identità per le applicazioni rivolte ai clienti e la collaborazione B2B. L'ID esterno supporta l'iscrizione e l'accesso degli utenti tramite credenziali basate su posta elettronica e provider di identità di social networking, ad esempio Facebook, Google e Apple. Supporta anche la federazione di Microsoft Entra ID e provider di identità OIDC o SAML/WS-Fed personalizzati.
Per la collaborazione B2B, l'ID esterno consente la condivisione sicura di applicazioni e risorse con partner esterni mantenendo il controllo sui dati aziendali. Gli utenti esterni eseguono l'autenticazione tramite l'organizzazione principale o i provider di identità supportati.
Per altre informazioni, vedere gli articoli seguenti: