Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La piattaforma Microsoft per l'istruzione semplifica la gestione dei dispositivi Windows con Intune e Microsoft 365 Education. Il primo passaggio fondamentale consiste nel configurare l'infrastruttura delle identità per gestire l'accesso e le autorizzazioni degli utenti per l'istituto di istruzione.
Microsoft Entra ID, incluso nell'abbonamento a Microsoft 365 Education, consente l'autenticazione e l'autorizzazione per qualsiasi servizio cloud Microsoft. Gli oggetti identità sono definiti in Microsoft Entra ID per le identità umane, come studenti e insegnanti, nonché per le identità non umane, come dispositivi, servizi e applicazioni. Con le licenze di Microsoft 365, gli utenti possono usare i servizi e accedere alle risorse all'interno del tenant. Con Microsoft 365 Education è possibile gestire le identità di docenti e studenti, assegnare licenze a dispositivi e utenti e creare gruppi per le classi.
Creare un tenant di Microsoft 365
Se non si ha già un tenant di Microsoft 365, è necessario crearne uno.
Per altre informazioni, vedere Creare il tenant di Office 365.
Esplorare l'interfaccia di amministrazione di Microsoft 365
L'interfaccia di amministrazione di Microsoft 365 è l'hub per tutte le console di amministrazione per il cloud Microsoft 365. Per accedere all'interfaccia di amministrazione di Microsoft 365, accedere con lo stesso account durante la creazione del tenant di Microsoft 365.
Dall'interfaccia di amministrazione di Microsoft 365 è possibile accedere a diversi dashboard amministrativi: Microsoft Entra ID, Microsoft Intune, Intune for Education e altri:
Per altre informazioni, vedere Panoramica dell'interfaccia di amministrazione di Microsoft 365.
Nota
La configurazione dell'infrastruttura cloud di base dell'istituto di istruzione non richiede il completamento del resto della configurazione di Microsoft 365. Per questo motivo, si passerà direttamente all'aggiunta di studenti e docenti come utenti nel tenant di Microsoft 365.
Configurare il dominio
È possibile configurare un dominio personalizzato in modo da poter creare utenti e gruppi con un indirizzo di posta elettronica specifico dell'organizzazione. Per altre informazioni, usare questi collegamenti:
- Aggiunta di un dominio a Microsoft 365
- Impostare il nome di dominio predefinito in Impostazioni>Nomi di> dominiodominio personalizzato
Aggiungere utenti, creare gruppi e assegnare licenze
Con il tenant di Microsoft 365, è il momento di aggiungere utenti, creare gruppi e assegnare licenze. Tutti gli studenti e gli insegnanti hanno bisogno di un account utente prima di poter accedere ai diversi servizi di Microsoft 365. Esistono diversi modi per eseguire questa operazione, tra cui l'utilizzo di School sincronizzazione dati (SDS), la sincronizzazione di un Active Directory locale, manualmente o entrambi.
Nota
La sincronizzazione del sistema informativo degli studenti (SIS) con School sincronizzazione dati è il metodo preferito per creare studenti e docenti come utenti in un tenant di Microsoft 365 Education. Tuttavia, se si vuole integrare una directory locale e sincronizzare gli account con il cloud, passare a Microsoft Entra Connect Sync.
School sincronizzazione dati
Effettuare il provisioning di utenti e gruppi usando i dati SIS
School sincronizzazione dati (SDS) importa e sincronizza i dati SIS per creare classi in Microsoft 365, ad esempio gruppi di Microsoft 365 e team di classe in Microsoft Teams. SDS può essere usato per creare nuove identità solo cloud o per evolvere identità esistenti. Gli utenti si evolvono in studenti o insegnanti e sono associati a un voto, a un istituto di istruzione e ad altri attributi specifici dell'istruzione.
Per altre informazioni, vedere Panoramica di School sincronizzazione dati.
Consiglio
Per altre informazioni ed esercitazioni con School sincronizzazione dati, seguire la demo Microsoft School Data Sync, che fornisce la procedura dettagliata per accedere, configurare e distribuire School sincronizzazione dati nel tenant di Microsoft 365 Education.
Nota
È possibile eseguire una distribuzione di test clonando o scaricando i dati CSV dell'istituto di istruzione SDS di esempio dal sito GitHub O365-EDU-Tools.
Tenere presente che in genere i dati SDS di test (utenti, gruppi e così via) vengono distribuiti in un tenant di test separato, non nell'ambiente di produzione dell'istituto scolastico.
Sincronizzazione di Microsoft Entra Connect
Configurare la sincronizzazione tra Active Directory e Microsoft Entra ID
Per integrare una directory locale con Microsoft Entra ID, è possibile usare Microsoft Entra Connect per sincronizzare utenti, gruppi e altri oggetti. Microsoft Entra Connect consente di configurare il metodo di autenticazione appropriato per l'istituto di istruzione, tra cui:
Per ulteriori informazioni, vedere Configurare la sincronizzazione della directory per Microsoft 365.
Creare manualmente gli utenti
Creare gli utenti uno per uno
Oltre ai metodi precedenti, è possibile aggiungere manualmente utenti e gruppi e assegnare licenze tramite l'interfaccia di amministrazione di Microsoft 365.
Sono disponibili due opzioni per aggiungere gli utenti manualmente, singolarmente o in blocco:
- Per aggiungere studenti e insegnanti come utenti in Microsoft 365 Education singolarmente:
- Accedere all'interfaccia di amministrazione di Microsoft Entra.
- Selezionare Microsoft Entra IDUtenti>,>Tutti gli utenti>Nuovo utente>Creare nuovo utente. Per altre informazioni, vedere Aggiungere utenti e assegnare licenze contemporaneamente.
- Per aggiungere più utenti a Microsoft 365 Education:
- Accedere all'interfaccia di amministrazione di Microsoft Entra.
- Selezionare Microsoft Entra IDUtenti>,>Tutti gli utenti>Operazioni> in bloccoCreazione in blocco.
Per altre informazioni, vedere Aggiungere più utenti nell'interfaccia di amministrazione di Microsoft 365.
Creare gruppi
Organizzare utenti e dispositivi
La creazione di gruppi è importante per semplificare molteplici attività, ad esempio assegnare licenze, delegare amministrazione, distribuire impostazioni, applicazioni o distribuire attività agli studenti. Per creare gruppi:
- Accedere all'interfaccia di amministrazione di Microsoft Entra.
- Selezionare Microsoft EntraIDRaggruppa>>Tutti i gruppi>Nuovo gruppo.
- Nella pagina Nuovo gruppo, selezionare Tipo di> gruppoSicurezza.
- Specificare un nome per il gruppo e aggiungere membri in base alle esigenze.
- Seleziona Avanti.
Per altre informazioni, vedere Creare un gruppo nell'interfaccia di amministrazione di Microsoft 365.
Assegnazione delle licenze
Assegnare licenze agli utenti
Il modo consigliato per assegnare le licenze è tramite le licenze basate sui gruppi. Con questo metodo, Microsoft Entra ID assicura che le licenze vengano assegnate a tutti i membri del gruppo. A tutti i nuovi membri che entrano a far parte del gruppo vengono assegnate le licenze appropriate e, quando i membri abbandonano, le licenze vengono rimosse.
Per assegnare una licenza a un gruppo:
- Accedere all'interfaccia di amministrazione di Microsoft Entra.
- Selezionare Microsoft Entra IDMostra>altre>licenzedi fatturazione>.
- Selezionare i prodotti necessari a cui si vogliono assegnare le licenze>.
- Aggiungere i gruppi a cui assegnare le licenze.
Per altre informazioni, vedere Licenze basate sui gruppi con Interfaccia di amministrazione di Microsoft Entra.
Configurare il marchio dell'istituto di istruzione
Personalizzare la personalizzazione del tenant
La configurazione del marchio dell'istituto di istruzione offre un'esperienza Windows Autopilot più familiare a studenti e insegnanti. Con una personalizzazione dell'istituto di istruzione, è possibile definire un logo personalizzato e un messaggio di benvenuto, visibile durante la configurazione guidata di Windows.
Per configurare la personalizzazione dell'istituto di istruzione:
- Accedere all'interfaccia di amministrazione di Microsoft Entra.
- Seleziona Microsoft Entra IDMostra>altre>esperienze> utenteMarchio aziendale.
- È possibile specificare le impostazioni del marchio, come l'immagine di sfondo, il logo, il suggerimento per il nome utente e un testo per la pagina di accesso.
- Per modificare il nome del tenant scolastico visualizzato durante la Configurazione guidata, selezionare Proprietà panoramica di Microsoft Entra ID>>.
- Nel campo Nome immettere il nome > del distretto scolastico o dell'organizzazione Salva.
Per ulteriori informazioni, vedere Aggiungere personalizzazioni alla directory.
Configurare le impostazioni del dispositivo
In questa sezione vengono illustrate le impostazioni del dispositivo Microsoft Entra.
Abilita l'adesione a Microsoft Entra
Abilita l'adesione a Microsoft Entra e limiti dei dispositivi
Per consentire l'aggiunta a Microsoft Entra:
- Accedere all'interfaccia di amministrazione di Microsoft Entra.
- Selezionare ImpostazionidispositivoMicrosoft Entra ID>Devices>.
- In Gli utenti possono unire i dispositivi a Microsoft Entra ID, selezionare Tutto.
Nota
Se è necessario che solo utenti specifici possano aggiungere dispositivi a Microsoft Entra ID, selezionare Selezionato. Se si utilizzano pacchetti di provisioning, assicurarsi che l'account utente che creerà i pacchetti di provisioning sia incluso nell'elenco degli utenti.
- In questa pagina è anche possibile esaminare il valore Numero massimo di dispositivi per utente , che i clienti Education comunemente impostano su Illimitato.
- Seleziona
Nota
Per creare un token di registrazione in blocco (usato da un pacchetto di provisioning per eseguire l'aggiunta a Entra), è necessario disporre di un'assegnazione di ruolo di Microsoft Entra supportata e non deve essere limitato a un'unità amministrativa in Microsoft Entra ID. I ruoli supportati sono:
- Amministratore di dispositivi cloud
- Amministratore di Intune
- Amministratore password
Per altre informazioni, vedere Concedere autorizzazioni di amministratore nell'interfaccia di amministrazione di Microsoft Intune.
Abilita l'archiviazione delle password degli amministratori locali (facoltativo)
Consente a Microsoft Entra di archiviare le password dell'amministratore locale
Microsoft Entra può archiviare le password dell'amministratore locale per i dispositivi. I dispositivi devono essere configurati tramite Intune per archiviare la password in Entra, questo consente a Entra di accettare la password dai dispositivi.
Per consentire a Entra di memorizzare la password dell'amministratore locale:
| Lama | Gruppo di configurazione | Impostazione | Valore |
|---|---|---|---|
| Tutti i dispositivi\Impostazioni dispositivo | Impostazioni dell'amministratore locale | Abilita Microsoft Entra Soluzione password dell'amministratore locale (LAPS) (Anteprima) | Sì |
| Tutti i dispositivi\Impostazioni dispositivo | Altre impostazioni | Limitare gli utenti dal recupero delle chiavi di BitLocker per i propri dispositivi | No |
Per ulteriori informazioni, vedere Soluzione per la password dell'amministratore locale Windows in Microsoft Entra ID.
Configurare Enterprise State Roaming (facoltativo)
Disabilitare Enterprise State Roaming
| Lama | Gruppo di configurazione | Impostazione | Valore |
|---|---|---|---|
| Tutti i dispositivi\Enterprise State Roaming | Gli utenti possono sincronizzare le impostazioni e i dati delle app su più dispositivi | Gli utenti possono sincronizzare le impostazioni e i dati delle app su più dispositivi | Nessuno |
Per ulteriori informazioni, vedere Abilitazione di Enterprise State Roaming in Microsoft Entra ID.
Limitare l'accesso alle azioni amministrative (facoltativo)
Configurare il tenant per ridurre l'accesso degli utenti
Microsoft Entra dispone di diversi controlli che consentono di limitare le funzionalità amministrative per gli utenti senza ruolo amministrativo in Microsoft Entra.
Questa tabella contiene un elenco delle impostazioni comunemente configurate.
| Lama | Gruppo di configurazione | Impostazione | Valore |
|---|---|---|---|
| Impostazioni utente | Autorizzazioni predefinite del ruolo utente | Gli utenti possono registrare le applicazioni | No |
| Impostazioni utente | Autorizzazioni predefinite del ruolo utente | Impedire agli utenti non amministratori di creare tenant | Sì |
| Impostazioni utente | Autorizzazioni predefinite del ruolo utente | Gli utenti possono creare gruppi di sicurezza | No |
| Impostazioni utente | Accesso degli utenti guest | Restrizioni di accesso degli utenti guest | L'accesso degli utenti guest è limitato alle proprietà e alle appartenenze ai propri oggetti di directory (più restrittivo) |
| Impostazioni utente | Portale di amministrazione | Limitare l'accesso al portale di amministrazione di Microsoft Entra ID | Sì |
| Impostazioni utente | Connessioni a account LinkedIn | Consentire agli utenti di connettere il proprio account aziendale o dell'istituto di istruzione a LinkedIn | No |
| Impostazioni utente | Mostra mantieni l'utente connesso | Mostra mantieni l'utente connesso | Sì |
È possibile applicare controlli aggiuntivi per gestire l'accesso alla directory con gli articoli seguenti:
- Limitare le autorizzazioni predefinite degli utenti membri
- Gestione dell'accesso alla directory
- Blocco di PowerShell per i tenant EDU
Limitare l'accesso ai gruppi (facoltativo)
Configurare il tenant per ridurre le funzionalità di gestione dei gruppi
Microsoft Entra dispone di diversi controlli che consentono di limitare le funzionalità di gruppo per gli utenti.
Questa tabella contiene un elenco delle impostazioni comunemente configurate.
| Lama | Gruppo di configurazione | Impostazione | Valore |
|---|---|---|---|
| Impostazioni di gruppo | Generale\Gestione gruppi self service | I proprietari possono gestire le richieste di appartenenza ai gruppi in Gruppi personali | Sì |
| Impostazioni di gruppo | Generale\Gestione gruppi self service | Limitare la capacità dell'utente di accedere alle funzionalità dei gruppi in Gruppi personali | Sì |
| Impostazioni di gruppo | Generale\Gruppi di sicurezza | Gli utenti possono creare gruppi di sicurezza in portali di Azure, API o PowerShell | No |
| Impostazioni di gruppo | Generale\Gruppi di Microsoft 365 | Gli utenti possono creare gruppi di Microsoft 365 in portali di Azure, API o PowerShell | No |
Per ulteriori informazioni, vedere Informazioni sui gruppi e sui diritti di accesso in Microsoft Entra ID.
Passaggi successivi
Con utenti e gruppi creati e concessi in licenza per Microsoft 365 Education, è ora possibile configurare Microsoft Intune.