Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Consultare la Guida per le piccole imprese di Microsoft 365 su YouTube. Queste risorse sono particolarmente utili per gli amministratori di piccole imprese che non hanno esperienza con Microsoft 365.
Per eseguire attività come l'aggiunta di utenti, l'assegnazione di licenze o la configurazione di servizi, è necessario un ruolo di amministratore in Microsoft 365 per le aziende. L'abbonamento a Microsoft 365 o Office 365 include un set di ruoli di amministratore che è possibile assegnare nell'interfaccia di amministrazione di Microsoft 365. Ogni ruolo di amministratore corrisponde a funzioni aziendali comuni e consente agli utenti dell'organizzazione di completare attività specifiche nelle interfacce di amministrazione. Questo articolo fornisce una panoramica dei ruoli di amministratore, le linee guida di sicurezza da tenere presenti e i collegamenti ai contenuti correlati.
Guardare: Che cos'è un amministratore?
È possibile guardare questo video e altri sul nostro canale YouTube.
Passare all'interfaccia di amministrazione di Microsoft 365 e accedere. Se si può accedere all'interfaccia di amministrazione di Microsoft 365, si è un amministratore e si può procedere al passaggio successivo.
Nel riquadro di spostamento sinistro, selezionare Utenti>Utenti attivi. (Oppure passare direttamente alla pagina Utenti attivi.)
Selezionare l'account utente della persona che si vuole nominare amministratore. I dettagli dell'utente vengono visualizzati nella finestra di dialogo corretta.
Prima di iniziare
L'interfaccia di amministrazione di Microsoft 365 consente di gestire i ruoli di Microsoft Entra e Microsoft Intune. Tuttavia, questi ruoli sono un sottoinsieme dei ruoli disponibili nell'interfaccia di amministrazione di Interfaccia di amministrazione di Microsoft Entra e Microsoft Intune.
- Per l'elenco completo delle descrizioni dettagliate dei ruoli di Microsoft Entra che è possibile gestire nell'interfaccia di amministrazione di Microsoft 365, vedere Autorizzazioni dei ruoli di amministratore nei ruoli predefiniti di Microsoft Entra.
- Per l'elenco completo delle descrizioni dettagliate dei ruoli di Microsoft Intune che è possibile gestire nell'interfaccia di amministrazione di Microsoft 365, vedere Controllo degli accessi in base ai ruoli (RBAC) con Microsoft Intune.
Per altre informazioni sull'assegnazione di ruoli nell'interfaccia di amministrazione di Microsoft 365, vedere Assegnare ruoli di amministratore.
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni e di limitare il numero di utenti con autorizzazioni amministrative. Vedere Ruoli con privilegi minimi per attività in Microsoft Entra ID.
Linee guida di sicurezza per l'assegnazione di ruoli
Poiché gli amministratori hanno accesso a dati e file sensibili, seguire queste linee guida per proteggere i dati dell'organizzazione.
| Consiglio | Perché è importante |
|---|---|
| Avere il minor numero possibile di amministratori globali | Gli amministratori globali hanno accesso quasi illimitato alle impostazioni dell'organizzazione e alla maggior parte dei suoi dati. Limitare il più possibile il numero di amministratori globali. Un amministratore globale potrebbe bloccare inavvertitamente il proprio account e richiedere la reimpostazione della password. Un altro amministratore globale o un amministratore con privilegi di autenticazione può reimpostare la password di un amministratore globale. Pertanto, avere almeno un amministratore con autenticazione privilegiata nel caso in cui un amministratore globale sia bloccato dal proprio account. |
| Assegnare il ruolo meno permissivo | Assegnare il ruolo meno permissivo significa dare agli amministratori solo l'accesso di cui hanno bisogno per portare a termine il lavoro. Ad esempio, se si vuole che qualcuno reimposti le password utente, non assegnare il ruolo di amministratore globale illimitato. Assegnare invece un ruolo di amministratore limitato, ad esempio Amministratore delle password o Amministratore del supporto tecnico. Vedere Ruoli con privilegi minimi per attività in Microsoft Entra ID. |
| Richiedere l'autenticazione a più fattori (MFA) per gli amministratori | Richiedere l'autenticazione MFA per tutti gli utenti, in particolare gli amministratori. L'autenticazione a più fattori impone agli utenti di usare un secondo metodo di identificazione per verificare la propria identità. Gli amministratori possono accedere ai dati degli utenti, come nome, indirizzo di posta elettronica, posizione e così via. Se richiedi l'autenticazione MFA, anche se la password dell'amministratore viene compromessa, la password da sola non è sufficiente per accedere senza un altro metodo di identificazione. Quando si attiva l'autenticazione a più fattori, la volta successiva che l'utente accede, dovrà fornire un indirizzo e-mail e un numero di telefono alternativi per il recupero dell'account. Configurare l'autenticazione a più fattori |
Se nell'interfaccia di amministrazione di Microsoft 365 viene visualizzato un messaggio indicante che non si dispone dell'autorizzazione per modificare un'impostazione o una pagina, significa che si è assegnati a un ruolo che non dispone di tale autorizzazione. In questo caso, eseguire una o più delle azioni seguenti:
- Rivolgersi a un altro amministratore per assegnare il ruolo corretto.
- Altre informazioni su come vengono assegnati i ruoli di amministratore. Vedere Assegnazione di ruoli di amministratore.
- Contattare il supporto per Microsoft 365 per le aziende.
Ruoli dell'interfaccia di amministrazione di Microsoft 365 di uso comune
Per visualizzare i ruoli di amministratore, eseguire le operazioni seguenti:
Nell'interfaccia di amministrazione di Microsoft 365, passare ad Assegnazioni di ruolo.
Seleziona un ruolo per aprirne il riquadro dei dettagli.
Selezionare la scheda Autorizzazioni per visualizzare l'elenco dettagliato delle operazioni che gli amministratori a cui è assegnato il ruolo sono autorizzati a eseguire.
Selezionare la scheda Assegnate o Amministratori assegnati per aggiungere utenti ai ruoli.
Per visualizzare l'elenco completo dei ruoli, passare alla parte inferiore dell'elenco e selezionare Mostra tutto per categoria. Per informazioni dettagliate, inclusi i cmdlet associati a un ruolo, vedere Ruoli predefiniti di Microsoft Entra.
Ruoli di amministratore e chi devono essere assegnati
Nella tabella seguente sono elencati i ruoli di amministratore e le informazioni su chi dovrebbe essere assegnato a questi ruoli. Per visualizzare l'elenco completo dei ruoli, visitare Ruoli predefiniti di Microsoft Entra.
| Ruolo di amministratore | A chi è opportuno assegnare questo ruolo? |
|---|---|
| Amministratore IA | Questo ruolo fornisce l'amministrazione dell'intelligenza artificiale e dell'ambito agente, ma non concede l'amministrazione del carico di lavoro di Microsoft 365 a livello di tenant. Assegna il ruolo di amministratore IA agli utenti che devono eseguire le attività seguenti:
|
| Lettore IA | Questo ruolo è destinato alla visibilità, al monitoraggio e alla creazione di report, ma non all'amministrazione. Assegna il ruolo di lettore IA agli utenti che devono visualizzare le funzionalità e le impostazioni nelle interfacce di amministrazione che l'amministratore IA può visualizzare. Il lettore IA non può modificare alcuna impostazione. Assegna il ruolo Lettore IA agli utenti che devono eseguire le attività seguenti:
|
| Amministratore dell'applicazione | Assegnare il ruolo di amministratore dell'applicazione agli utenti che devono creare e gestire tutti gli aspetti delle applicazioni aziendali, le registrazioni delle applicazioni e le impostazioni dei proxy delle applicazioni. Gli utenti assegnati a questo ruolo non vengono aggiunti come proprietari durante la creazione di nuove registrazioni di applicazioni o applicazioni aziendali. Questo ruolo concede anche la possibilità di fornire il consenso per le autorizzazioni delegate e le autorizzazioni dell'applicazione, ad eccezione delle autorizzazioni dell'applicazione per Azure AD Graph e Microsoft Graph. |
| Amministratore fatturazione | Assegnare il ruolo di amministratore della fatturazione agli utenti che effettuano acquisti, gestiscono abbonamenti e richieste di servizio e monitorano l'integrità del servizio. Gli amministratori di fatturazione possono anche:
|
| Amministratore di Exchange | Assegnare il ruolo di amministratore di Exchange agli utenti che devono visualizzare e gestire le cassette postali di posta elettronica dell'utente, i Gruppi di Microsoft 365 ed Exchange Online. Gli amministratori di Exchange possono inoltre:
|
| Fabric Administrator | Assegnare il ruolo Amministratore dell'infrastruttura agli utenti che devono eseguire le attività seguenti:
|
| Amministratore globale | Si tratta di un ruolo privilegiato. Gli amministratori globali possono visualizzare i log attività della directory ed elevare l'accesso per gestire tutte le sottoscrizioni e i gruppi di gestione di Microsoft Azure. Gli amministratori globali possono ottenere l'accesso completo a tutte le risorse di Microsoft Azure usando il rispettivo tenant di Microsoft Entra. La persona che ha acquistato un abbonamento per l'organizzazione e si è iscritta ai Servizi online Microsoft è automaticamente un amministratore globale. Nell'organizzazione possono essere presenti più amministratori globali. Gli utenti con questo ruolo hanno accesso a tutte le funzionalità amministrative in Microsoft Entra ID e ai servizi che usano identità Microsoft Entra come il portale di Microsoft Defender, il portale Microsoft Purview, Exchange Online, SharePoint Online e Skype for Business online. Gli amministratori globali possono:
Un amministratore globale non può rimuovere la propria assegnazione di amministratore globale. Questa limitazione serve a prevenire una situazione in cui un'organizzazione ha zero amministratori globali. |
| Lettore globale | Assegnare il ruolo Lettore globale agli utenti che devono eseguire le attività seguenti:
Per gli abbonamenti acquistati tramite un partner, il ruolo Lettore globale non è disponibile. |
| Amministratore dei gruppi | Assegnare il ruolo di amministratore dei gruppi agli utenti che devono gestire tutte le impostazioni dei gruppi nelle varie interfacce di amministrazione, inclusi interfaccia di amministrazione di Microsoft 365 e Interfaccia di amministrazione di Microsoft Entra. Gli amministratori dei gruppi possono:
|
| Amministratore dell'helpdesk | Assegnare il ruolo di amministratore del supporto tecnico agli utenti che devono eseguire le attività seguenti:
|
| Amministratore delle licenze | Assegnare il ruolo di amministratore delle licenze agli utenti che devono assegnare e rimuovere licenze dagli utenti e modificarne il percorso di utilizzo. Gli amministratori delle licenze possono anche:
|
| Lettore privacy Centro messaggi | Assegnare il ruolo Lettore di privacy del Centro messaggi agli utenti che devono leggere i messaggi e gli aggiornamenti relativi alla privacy e alla sicurezza nel Centro messaggi di Microsoft 365. I lettori della privacy del Centro messaggi potrebbero ricevere notifiche e-mail relative alla privacy dei dati, a seconda delle loro preferenze, e possono annullare l'iscrizione utilizzando le preferenze del Centro messaggi. Solo gli amministratori globali e i lettori di privacy del centro messaggi possono leggere i messaggi sulla privacy dei dati. Questo ruolo non dispone dell'autorizzazione per visualizzare, creare o gestire le richieste di servizio. I lettori di privacy del Centro messaggi possono anche:
|
| Lettore Centro messaggi | Assegnare il ruolo Lettore del Centro messaggi agli utenti che devono eseguire le attività seguenti:
|
| Amministratore di Microsoft Graph Data Connect | Assegnare il ruolo di amministratore di Microsoft Graph Data Connect agli utenti che devono eseguire le attività seguenti:
|
| Amministratore migrazione | Assegnare il ruolo Amministratore migrazione Microsoft 365 agli utenti che devono eseguire le attività seguenti:
|
| Amministratore delle app di Office | Assegnare il ruolo di amministratore delle app di Office agli utenti che devono eseguire le attività seguenti:
|
| Responsabile approvazione messaggi organizzazione | Assegnare il ruolo di Responsabile approvazione messaggi organizzativi agli utenti che devono rivedere, approvare o rifiutare nuovi messaggi organizzativi per il recapito nell'interfaccia di amministrazione di Microsoft 365 prima che vengano inviati agli utenti tramite le superfici del prodotto Microsoft. |
| Autore messaggi organizzativi | Assegnare il ruolo di autore dei messaggi organizzativi agli utenti che devono scrivere, pubblicare, gestire e rivedere i messaggi organizzativi per gli utenti finali tramite le superfici dei prodotti Microsoft. |
| Amministratore password | Assegnare il ruolo Amministratore password a un utente che deve reimpostare le password per gli utenti. |
| People Administrator | Assegnare il ruolo di amministratore People agli utenti che devono eseguire le attività seguenti:
|
| Amministratore di Power Platform | Assegnare il ruolo di amministratore di Power Platform agli utenti che devono eseguire le attività seguenti:
|
| Lettore report | Assegnare il ruolo Lettore di report agli utenti che devono eseguire le attività seguenti:
|
| Amministratore della ricerca | Assegnare il ruolo di amministratore della ricerca agli utenti che devono creare e gestire il contenuto dei risultati della ricerca e definire le impostazioni di query per migliorare i risultati della ricerca all'interno dell'organizzazione. L'amministratore di ricerca gestisce la configurazione di Microsoft Search e può eseguire tutte le attività di gestione del contenuto di un editor di ricerca. |
| Amministratore della sicurezza | Assegnare il ruolo di amministratore della sicurezza agli utenti che gestiscono i controlli di sicurezza e il monitoraggio in Microsoft 365. Questo ruolo privilegiato fornisce l'accesso ai portali di sicurezza e conformità e la visibilità della lettura degli agenti nell'interfaccia di amministrazione di Microsoft 365 per l'indagine e la valutazione dei rischi, senza consentire la pubblicazione degli agenti o la gestione del ciclo di vita. |
| Ruolo con autorizzazioni di lettura per la sicurezza | Assegnare il ruolo Lettore di sicurezza agli utenti che devono accedere ai dati di sicurezza e al monitoraggio delle informazioni dettagliate in Microsoft 365. Questo ruolo privilegiato fornisce accesso a portali di sicurezza e conformità, tra cui Microsoft Defender, Microsoft Entra (protezione dell'identità, Privileged Identity Management, report di accesso e log di controllo) e Microsoft Purview. Nell'interfaccia di amministrazione di Microsoft 365, questo ruolo fornisce visibilità in sola lettura su agenti e metadati ai fini della revisione della sicurezza e della conformità, senza consentire la pubblicazione degli agenti o la gestione del ciclo di vita. |
| Amministratore del supporto tecnico del servizio | Assegnare il ruolo di amministratore del supporto del servizio come un altro ruolo agli amministratori o agli utenti che devono eseguire le attività seguenti oltre al normale ruolo di amministratore:
|
| Amministratore di SharePoint | Assegnare il ruolo di amministratore di SharePoint agli utenti che devono accedere e gestire l'interfaccia di amministrazione di SharePoint. Gli amministratori di SharePoint possono anche:
|
| Amministratore gestione avanzata SharePoint | Assegnare il ruolo di amministratore Gestione avanzata di SharePoint agli utenti che devono eseguire i tipi di attività seguenti:
|
| Amministratore di Teams | Assegnare il ruolo di amministratore di Teams agli utenti che devono accedere e gestire l'interfaccia di amministrazione di Teams. Un amministratore di Teams può anche:
|
| Amministratore utenti | Assegnare il ruolo Amministratore utenti agli utenti che devono eseguire le attività seguenti:
|
| Responsabile del successo dell'esperienza utente | Assegna il ruolo di User Experience Success Manager agli utenti che devono eseguire le seguenti attività:
|
| Amministratore tenant Viva Glint | Assegnare il ruolo di amministratore tenant Viva Glint agli utenti che gestiscono l'app Viva Glint. Vedere Assegnare il tenant Viva Glint e gli amministratori dei servizi. |
Vedere anche Controllare i ruoli di amministratore nell'organizzazione.
Autorizzazioni basate sui ruoli di amministratore e sul tipo di gruppo nell'interfaccia di amministrazione di Microsoft 365
| Amministratore | Gruppi di Microsoft 365 | Security Groups | Gruppi di distribuzione | Gruppi di sicurezza abilitati per la posta |
|---|---|---|---|---|
| Amministratore globale | Creare, leggere, aggiornare, eliminare | Creare, leggere, aggiornare, eliminare | Creare, leggere, aggiornare, eliminare | Creare, leggere, aggiornare, eliminare |
| Lettore globale | Lettura | Lettura | Lettura | Lettura |
| Amministratore utenti | Creare, leggere, aggiornare, eliminare (Non è possibile aggiornare le proprietà di Exchange Online) |
Creare, leggere, aggiornare, eliminare | Lettura | Lettura |
| Amministratore di Exchange | Creare, leggere, aggiornare, eliminare | Lettura, Aggiornamento (solo i gruppi di cui sono proprietari), Elimina (solo i gruppi di cui sono proprietari) | Creare, leggere, aggiornare, eliminare | Creare, leggere, aggiornare, eliminare |
| Amministratore di Teams | Creare, leggere, aggiornare, eliminare (Non è possibile aggiornare le proprietà di Exchange Online) |
Creare, leggere, aggiornare, eliminare (solo i gruppi di cui sono proprietari) | Lettura | Lettura |
| Amministratore di SharePoint | Creare, leggere, aggiornare, eliminare (Non è possibile aggiornare le proprietà di Exchange Online) |
Creare, leggere, aggiornare, eliminare -solo i gruppi di cui sono proprietari | Lettura | Lettura |
| Amministratore fatturazione | Lettura | Lettura | Lettura | Lettura |
| Amministratore del supporto tecnico del servizio | Lettura | Lettura | Lettura | Lettura |
| Amministratore dei gruppi | Creare, leggere, aggiornare, eliminare (Non è possibile aggiornare le proprietà di Exchange Online) |
Creare, leggere, aggiornare, eliminare | Lettura | Lettura |
| Amministratore IA | Lettura | Lettura | Lettura | Lettura |
Amministrazione con delega per partner Microsoft
Se si collabora con un partner Microsoft, è possibile assegnargli ruoli di amministratore. Possono assegnare ruoli di amministratore agli utenti dell'azienda o alla loro azienda. Assegnare ruoli di amministratore ai partner se stanno configurando e gestendo l'organizzazione online per conto dell'utente.
Un partner può assegnare questi ruoli:
- Privilegi dell'agente di amministrazione equivalenti a quelli di un amministratore globale, ad eccezione della gestione dell'autenticazione a più fattori tramite il Centro per i partner.
- Agente help desk Privilegi equivalenti a quelli del ruolo di amministratore di supporto tecnico.
Prima che il partner possa assegnare questi ruoli agli utenti, è necessario aggiungere il partner come amministratore delegato al proprio account. Il partner deve essere un partner autorizzato. Il partner invia un messaggio di posta elettronica per chiedere se si vuole concedere l'autorizzazione per agire come amministratore delegato. Per istruzioni, vedere Autorizzare o rimuovere relazioni con i partner.
Ruoli per contratti multilicenza
Gli amministratori dei contratti multilicenza (VL) accedono ai contratti multilicenza nell'interfaccia di amministrazione di Microsoft 365.
- Gli amministratori VL non dispongono delle autorizzazioni per altre informazioni o funzionalità dell'interfaccia di amministrazione esterne alla sezione VL.
- Gli amministratori globali non assegnano ruoli e non devono assegnare alcun ruolo di amministratore a un amministratore VL per accedere al contratto VL.
- Gli amministratori globali non hanno accesso alle informazioni o alle funzionalità della VL nell'interfaccia di amministrazione, a meno che un amministratore della VL non li assegni a un ruolo VL.
Per altre informazioni, vedere Gestire i ruoli utente per contratti multilicenza o contattare il team di supporto per contratti multilicenza.