Configurare Microsoft Entra ID

La piattaforma Microsoft per l'istruzione semplifica la gestione dei dispositivi Windows con Intune e Microsoft 365 Education. Il primo passaggio fondamentale consiste nel configurare l'infrastruttura delle identità per gestire l'accesso e le autorizzazioni degli utenti per l'istituto di istruzione.

Microsoft Entra ID, incluso nell'abbonamento a Microsoft 365 Education, consente l'autenticazione e l'autorizzazione per qualsiasi servizio cloud Microsoft. Gli oggetti identità sono definiti in Microsoft Entra ID per le identità umane, come studenti e insegnanti, nonché per le identità non umane, come dispositivi, servizi e applicazioni. Con le licenze di Microsoft 365, gli utenti possono usare i servizi e accedere alle risorse all'interno del tenant. Con Microsoft 365 Education è possibile gestire le identità di docenti e studenti, assegnare licenze a dispositivi e utenti e creare gruppi per le classi.

Creare un tenant di Microsoft 365

Se non si ha già un tenant di Microsoft 365, è necessario crearne uno.

Per altre informazioni, vedere Creare il tenant di Office 365.

Esplorare l'interfaccia di amministrazione di Microsoft 365

L'interfaccia di amministrazione di Microsoft 365 è l'hub per tutte le console di amministrazione per il cloud Microsoft 365. Per accedere all'interfaccia di amministrazione di Microsoft 365, accedere con lo stesso account durante la creazione del tenant di Microsoft 365.

Dall'interfaccia di amministrazione di Microsoft 365 è possibile accedere a diversi dashboard amministrativi: Microsoft Entra ID, Microsoft Intune, Intune for Education e altri:

Pagina *Tutte le interfacce di amministrazione* nell'*interfaccia di amministrazione di Microsoft 365*

Per altre informazioni, vedere Panoramica dell'interfaccia di amministrazione di Microsoft 365.

Nota

La configurazione dell'infrastruttura cloud di base dell'istituto di istruzione non richiede il completamento del resto della configurazione di Microsoft 365. Per questo motivo, si passerà direttamente all'aggiunta di studenti e docenti come utenti nel tenant di Microsoft 365.

Configurare il dominio

È possibile configurare un dominio personalizzato in modo da poter creare utenti e gruppi con un indirizzo di posta elettronica specifico dell'organizzazione. Per altre informazioni, usare questi collegamenti:

Aggiungere utenti, creare gruppi e assegnare licenze

Con il tenant di Microsoft 365, è il momento di aggiungere utenti, creare gruppi e assegnare licenze. Tutti gli studenti e gli insegnanti hanno bisogno di un account utente prima di poter accedere ai diversi servizi di Microsoft 365. Esistono diversi modi per eseguire questa operazione, tra cui l'utilizzo di School sincronizzazione dati (SDS), la sincronizzazione di un Active Directory locale, manualmente o entrambi.

Nota

La sincronizzazione del sistema informativo degli studenti (SIS) con School sincronizzazione dati è il metodo preferito per creare studenti e docenti come utenti in un tenant di Microsoft 365 Education. Tuttavia, se si vuole integrare una directory locale e sincronizzare gli account con il cloud, passare a Microsoft Entra Connect Sync.

School sincronizzazione dati

Effettuare il provisioning di utenti e gruppi usando i dati SIS

School sincronizzazione dati (SDS) importa e sincronizza i dati SIS per creare classi in Microsoft 365, ad esempio gruppi di Microsoft 365 e team di classe in Microsoft Teams. SDS può essere usato per creare nuove identità solo cloud o per evolvere identità esistenti. Gli utenti si evolvono in studenti o insegnanti e sono associati a un voto, a un istituto di istruzione e ad altri attributi specifici dell'istruzione.

Per altre informazioni, vedere Panoramica di School sincronizzazione dati.

Consiglio

Per altre informazioni ed esercitazioni con School sincronizzazione dati, seguire la demo Microsoft School Data Sync, che fornisce la procedura dettagliata per accedere, configurare e distribuire School sincronizzazione dati nel tenant di Microsoft 365 Education.

Nota

È possibile eseguire una distribuzione di test clonando o scaricando i dati CSV dell'istituto di istruzione SDS di esempio dal sito GitHub O365-EDU-Tools.

Tenere presente che in genere i dati SDS di test (utenti, gruppi e così via) vengono distribuiti in un tenant di test separato, non nell'ambiente di produzione dell'istituto scolastico.

Sincronizzazione di Microsoft Entra Connect

Configurare la sincronizzazione tra Active Directory e Microsoft Entra ID

Per integrare una directory locale con Microsoft Entra ID, è possibile usare Microsoft Entra Connect per sincronizzare utenti, gruppi e altri oggetti. Microsoft Entra Connect consente di configurare il metodo di autenticazione appropriato per l'istituto di istruzione, tra cui:

Per ulteriori informazioni, vedere Configurare la sincronizzazione della directory per Microsoft 365.

Creare manualmente gli utenti

Creare gli utenti uno per uno

Oltre ai metodi precedenti, è possibile aggiungere manualmente utenti e gruppi e assegnare licenze tramite l'interfaccia di amministrazione di Microsoft 365.

Sono disponibili due opzioni per aggiungere gli utenti manualmente, singolarmente o in blocco:

  1. Per aggiungere studenti e insegnanti come utenti in Microsoft 365 Education singolarmente:
  2. Per aggiungere più utenti a Microsoft 365 Education:

Per altre informazioni, vedere Aggiungere più utenti nell'interfaccia di amministrazione di Microsoft 365.

Creare gruppi

Organizzare utenti e dispositivi

La creazione di gruppi è importante per semplificare molteplici attività, ad esempio assegnare licenze, delegare amministrazione, distribuire impostazioni, applicazioni o distribuire attività agli studenti. Per creare gruppi:

  1. Accedere all'interfaccia di amministrazione di Microsoft Entra.
  2. Selezionare Microsoft EntraIDRaggruppa>>Tutti i gruppi>Nuovo gruppo.
  3. Nella pagina Nuovo gruppo, selezionare Tipo di> gruppoSicurezza.
  4. Specificare un nome per il gruppo e aggiungere membri in base alle esigenze.
  5. Seleziona Avanti.

Per altre informazioni, vedere Creare un gruppo nell'interfaccia di amministrazione di Microsoft 365.

Assegnazione delle licenze

Assegnare licenze agli utenti

Il modo consigliato per assegnare le licenze è tramite le licenze basate sui gruppi. Con questo metodo, Microsoft Entra ID assicura che le licenze vengano assegnate a tutti i membri del gruppo. A tutti i nuovi membri che entrano a far parte del gruppo vengono assegnate le licenze appropriate e, quando i membri abbandonano, le licenze vengono rimosse.

Per assegnare una licenza a un gruppo:

  1. Accedere all'interfaccia di amministrazione di Microsoft Entra.
  2. Selezionare Microsoft Entra IDMostra>altre>licenzedi fatturazione>.
  3. Selezionare i prodotti necessari a cui si vogliono assegnare le licenze>.
  4. Aggiungere i gruppi a cui assegnare le licenze. Assegnare licenze dall'interfaccia di amministrazione di Microsoft Entra.

Per altre informazioni, vedere Licenze basate sui gruppi con Interfaccia di amministrazione di Microsoft Entra.

Configurare il marchio dell'istituto di istruzione

Personalizzare la personalizzazione del tenant

La configurazione del marchio dell'istituto di istruzione offre un'esperienza Windows Autopilot più familiare a studenti e insegnanti. Con una personalizzazione dell'istituto di istruzione, è possibile definire un logo personalizzato e un messaggio di benvenuto, visibile durante la configurazione guidata di Windows.

Per configurare la personalizzazione dell'istituto di istruzione:

  1. Accedere all'interfaccia di amministrazione di Microsoft Entra.
  2. Seleziona Microsoft Entra IDMostra>altre>esperienze> utenteMarchio aziendale.
  3. È possibile specificare le impostazioni del marchio, come l'immagine di sfondo, il logo, il suggerimento per il nome utente e un testo per la pagina di accesso. Configura la personalizzazione Microsoft Entra ID da Interfaccia di amministrazione di Microsoft Entra.
  4. Per modificare il nome del tenant scolastico visualizzato durante la Configurazione guidata, selezionare Proprietà panoramica di Microsoft Entra ID>>.
  5. Nel campo Nome immettere il nome > del distretto scolastico o dell'organizzazione Salva. Configurare il nome tenant di Microsoft Entra dall'Interfaccia di amministrazione di Microsoft Entra.

Per ulteriori informazioni, vedere Aggiungere personalizzazioni alla directory.

Configurare le impostazioni del dispositivo

In questa sezione vengono illustrate le impostazioni del dispositivo Microsoft Entra.

Abilita l'adesione a Microsoft Entra

Abilita l'adesione a Microsoft Entra e limiti dei dispositivi

Per consentire l'aggiunta a Microsoft Entra:

  1. Accedere all'interfaccia di amministrazione di Microsoft Entra.
  2. Selezionare ImpostazionidispositivoMicrosoft Entra ID>Devices>.
  3. In Gli utenti possono unire i dispositivi a Microsoft Entra ID, selezionare Tutto.

    Nota

    Se è necessario che solo utenti specifici possano aggiungere dispositivi a Microsoft Entra ID, selezionare Selezionato. Se si utilizzano pacchetti di provisioning, assicurarsi che l'account utente che creerà i pacchetti di provisioning sia incluso nell'elenco degli utenti.

  4. In questa pagina è anche possibile esaminare il valore Numero massimo di dispositivi per utente , che i clienti Education comunemente impostano su Illimitato.
  5. Seleziona Salva, configura le impostazioni del dispositivo da Interfaccia di amministrazione di Microsoft Entra.

Nota

Per creare un token di registrazione in blocco (usato da un pacchetto di provisioning per eseguire l'aggiunta a Entra), è necessario disporre di un'assegnazione di ruolo di Microsoft Entra supportata e non deve essere limitato a un'unità amministrativa in Microsoft Entra ID. I ruoli supportati sono:

  • Amministratore di dispositivi cloud
  • Amministratore di Intune
  • Amministratore password

Per altre informazioni, vedere Concedere autorizzazioni di amministratore nell'interfaccia di amministrazione di Microsoft Intune.

Abilita l'archiviazione delle password degli amministratori locali (facoltativo)

Consente a Microsoft Entra di archiviare le password dell'amministratore locale

Microsoft Entra può archiviare le password dell'amministratore locale per i dispositivi. I dispositivi devono essere configurati tramite Intune per archiviare la password in Entra, questo consente a Entra di accettare la password dai dispositivi.

Per consentire a Entra di memorizzare la password dell'amministratore locale:

Lama Gruppo di configurazione Impostazione Valore
Tutti i dispositivi\Impostazioni dispositivo Impostazioni dell'amministratore locale Abilita Microsoft Entra Soluzione password dell'amministratore locale (LAPS) (Anteprima)
Tutti i dispositivi\Impostazioni dispositivo Altre impostazioni Limitare gli utenti dal recupero delle chiavi di BitLocker per i propri dispositivi No

Per ulteriori informazioni, vedere Soluzione per la password dell'amministratore locale Windows in Microsoft Entra ID.

Configurare Enterprise State Roaming (facoltativo)

Disabilitare Enterprise State Roaming

Lama Gruppo di configurazione Impostazione Valore
Tutti i dispositivi\Enterprise State Roaming Gli utenti possono sincronizzare le impostazioni e i dati delle app su più dispositivi Gli utenti possono sincronizzare le impostazioni e i dati delle app su più dispositivi Nessuno

Per ulteriori informazioni, vedere Abilitazione di Enterprise State Roaming in Microsoft Entra ID.

Limitare l'accesso alle azioni amministrative (facoltativo)

Configurare il tenant per ridurre l'accesso degli utenti

Microsoft Entra dispone di diversi controlli che consentono di limitare le funzionalità amministrative per gli utenti senza ruolo amministrativo in Microsoft Entra.

Questa tabella contiene un elenco delle impostazioni comunemente configurate.

Lama Gruppo di configurazione Impostazione Valore
Impostazioni utente Autorizzazioni predefinite del ruolo utente Gli utenti possono registrare le applicazioni No
Impostazioni utente Autorizzazioni predefinite del ruolo utente Impedire agli utenti non amministratori di creare tenant
Impostazioni utente Autorizzazioni predefinite del ruolo utente Gli utenti possono creare gruppi di sicurezza No
Impostazioni utente Accesso degli utenti guest Restrizioni di accesso degli utenti guest L'accesso degli utenti guest è limitato alle proprietà e alle appartenenze ai propri oggetti di directory (più restrittivo)
Impostazioni utente Portale di amministrazione Limitare l'accesso al portale di amministrazione di Microsoft Entra ID
Impostazioni utente Connessioni a account LinkedIn Consentire agli utenti di connettere il proprio account aziendale o dell'istituto di istruzione a LinkedIn No
Impostazioni utente Mostra mantieni l'utente connesso Mostra mantieni l'utente connesso

È possibile applicare controlli aggiuntivi per gestire l'accesso alla directory con gli articoli seguenti:

Limitare l'accesso ai gruppi (facoltativo)

Configurare il tenant per ridurre le funzionalità di gestione dei gruppi

Microsoft Entra dispone di diversi controlli che consentono di limitare le funzionalità di gruppo per gli utenti.

Questa tabella contiene un elenco delle impostazioni comunemente configurate.

Lama Gruppo di configurazione Impostazione Valore
Impostazioni di gruppo Generale\Gestione gruppi self service I proprietari possono gestire le richieste di appartenenza ai gruppi in Gruppi personali
Impostazioni di gruppo Generale\Gestione gruppi self service Limitare la capacità dell'utente di accedere alle funzionalità dei gruppi in Gruppi personali
Impostazioni di gruppo Generale\Gruppi di sicurezza Gli utenti possono creare gruppi di sicurezza in portali di Azure, API o PowerShell No
Impostazioni di gruppo Generale\Gruppi di Microsoft 365 Gli utenti possono creare gruppi di Microsoft 365 in portali di Azure, API o PowerShell No

Per ulteriori informazioni, vedere Informazioni sui gruppi e sui diritti di accesso in Microsoft Entra ID.


Passaggi successivi

Con utenti e gruppi creati e concessi in licenza per Microsoft 365 Education, è ora possibile configurare Microsoft Intune.