Panoramica della sicurezza di gestione delle identità di Azure

La gestione delle identità è il processo di autenticazione e autorizzazione delle entità di sicurezza. Microsoft Entra ID offre una gestione completa delle identità e degli accessi per applicazioni e risorse nell'organizzazione. Questo articolo illustra le principali funzionalità di gestione delle identità di Azure che consentono di proteggere l'accesso alle risorse.

Autenticazione unica

Single Sign-On (SSO) consente agli utenti di accedere a più applicazioni e risorse usando un account utente e una password. Gli utenti accedono una sola volta e possono accedere a tutte le applicazioni senza l'autenticazione ripetuta. Microsoft Entra ID supporta l'accesso SSO per migliaia di applicazioni SaaS e applicazioni Web locali.

Microsoft Entra ID estende Active Directory da locale nel cloud. Gli utenti possono accedere usando l'account aziendale ai dispositivi aggiunti a un dominio, alle risorse aziendali e alle applicazioni integrate. L'accesso Single Sign-On riduce l'affaticamento delle password e migliora la sicurezza riducendo al minimo le credenziali esposte.

Per altre informazioni, vedere gli articoli seguenti:

Autenticazione a più fattori

Microsoft Entra multifactor authentication (MFA) aggiunge un secondo livello critico di sicurezza richiedendo due o più metodi di verifica. L'autenticazione a più fattori consente di proteggersi da accessi non autorizzati mantenendo un'esperienza di accesso semplice per gli utenti.

I metodi di verifica includono:

  • App di Microsoft Authenticator
  • Windows Hello per le aziende
  • Chiavi di sicurezza FIDO2
  • Autenticazione basata su certificati
  • Token hardware e software OATH
  • SMS e chiamata vocale

Le licenze Microsoft Entra ID P1 e P2 supportano i criteri di accesso condizionale che applicano MFA in base a utente, posizione, dispositivo e contesto dell'applicazione.

Per altre informazioni, vedere gli articoli seguenti:

Controllo dell'accesso basato sui ruoli di Azure

Il controllo degli accessi in base al ruolo di Azure offre una gestione degli accessi con granularità fine per le risorse di Azure. Usando il controllo degli accessi in base al ruolo di Azure, è possibile concedere agli utenti le autorizzazioni minime necessarie per eseguire i processi.

Azure RBAC include ruoli incorporati:

  • Proprietario: accesso completo a tutte le risorse, incluso il diritto di delegare l'accesso
  • Collaboratore: creare e gestire tutti i tipi di risorse di Azure, ma non può concedere l'accesso
  • Lettore: visualizzare le risorse di Azure esistenti
  • Amministratore accesso utenti: gestire l'accesso utente alle risorse di Azure

È anche possibile creare ruoli personalizzati personalizzati in base alle esigenze specifiche.

Per altre informazioni, vedere gli articoli seguenti:

Proxy per applicazioni

Microsoft Entra application proxy consente l'accesso remoto sicuro alle applicazioni Web locali senza richiedere connessioni VPN. Application Proxy pubblica applicazioni come siti SharePoint, app Web Outlook e app basate su IIS per utenti esterni. L'autenticazione di Microsoft Entra ID e i criteri di accesso condizionale consentono di proteggere l'accesso.

Application Proxy supporta l'accesso Single Sign-On e può essere integrato con i metodi di autenticazione locali esistenti.

Per altre informazioni, vedere gli articoli seguenti:

Gestione delle Identità Privilegiate

Microsoft Entra Privileged Identity Management (PIM) consente di gestire, controllare e monitorare l'accesso con privilegi alle risorse importanti. PIM offre accesso privilegiato just-in-time, riducendo il rischio di autorizzazioni eccessive o non necessarie.

Usando PIM, è possibile:

  • Fornire accesso a tempo determinato ai ruoli di Azure e Microsoft Entra
  • Richiedere l'approvazione per attivare i ruoli con privilegi
  • Applicare l'autenticazione a più fattori per l'attivazione dei ruoli
  • Richiedi giustificazione per l'attivazione dei ruoli
  • Ricevere notifiche per le attivazioni dei ruoli con privilegi
  • Eseguire verifiche di accesso per garantire che gli utenti debbano comunque avere ruoli con privilegi
  • Generare report di controllo per la conformità

Per altre informazioni, vedere gli articoli seguenti:

Protezione dell'identità

Microsoft Entra ID Protection rileva potenziali vulnerabilità e attività rischiose che interessano le identità dell'organizzazione. Usa l'apprendimento automatico per identificare comportamenti di accesso anomali e attività utente.

Identity Protection offre:

  • Accesso condizionale basato sul rischio: criteri che rispondono ai rischi rilevati in tempo reale.
  • Rilevamento dei rischi: identificazione di attività sospette, tra cui l'utilizzo anonimo degli indirizzi IP, il viaggio atipico e gli indirizzi IP collegati al malware.
  • Strumenti di indagine: report e dashboard per l'analisi dei rischi.
  • Correzione automatizzata: criteri basati sul rischio che possono richiedere automaticamente modifiche alle password o bloccare l'accesso.

Per altre informazioni, vedere gli articoli seguenti:

Revisioni di accesso di Microsoft Entra

Le verifiche di accesso di Microsoft Entra consentono una gestione efficiente delle appartenenze ai gruppi, l'accesso alle applicazioni aziendali e le assegnazioni di ruolo con privilegi. Le verifiche di accesso regolari consentono agli utenti di avere solo l'accesso necessario.

Supporto delle verifiche di accesso:

  • Revisioni automatiche: revisioni ricorrenti pianificate con frequenza personalizzabile.
  • Verifiche delegate: i responsabili aziendali e i manager possono verificare l'accesso dei propri team.
  • Autocertificazione: gli utenti possono confermare che hanno ancora bisogno dell'accesso.
  • Raccomandazioni: Machine Learning suggerisce quali utenti devono perdere l'accesso in base all'attività di accesso.
  • Azioni automatizzate: rimuovere automaticamente l'accesso al completamento delle verifiche.

Per altre informazioni, vedere gli articoli seguenti:

Gestione ibrida delle identità

Per le organizzazioni con Active Directory locale, Microsoft offre soluzioni di gestione delle identità ibride per sincronizzare le identità tra ambienti locali e cloud.

Microsoft Entra Connect, in modalità di manutenzione, sincronizza le identità Active Directory Domain Services locali con Microsoft Entra ID. Viene eseguito in un server locale e fornisce:

  • Sincronizzazione della directory per utenti, gruppi e contatti
  • Sincronizzazione dell'hash delle password o autenticazione pass-through
  • Integrazione della federazione con Active Directory Federation Services
  • Monitoraggio della salute

Microsoft Entra Cloud Sync è la soluzione di sincronizzazione moderna basata sul cloud che usa agenti di provisioning leggeri:

  • Distribuzione semplificata tramite l'uso di agenti leggeri
  • Supporto per ambienti multiforesta disconnessi
  • Alta disponibilità tramite più agenti
  • Configurazione e gestione basate sul cloud

Microsoft consiglia la sincronizzazione cloud per le nuove distribuzioni di identità ibride.

Per altre informazioni, vedere gli articoli seguenti:

Registrazione dispositivo

La registrazione del dispositivo Microsoft Entra abilita i criteri di accesso condizionale basato su dispositivo. I dispositivi registrati ricevono un'identità che autentica il dispositivo durante l'accesso dell'utente. Gli attributi del dispositivo possono applicare criteri di accesso condizionale per le applicazioni cloud e locali.

Quando si combina la registrazione dei dispositivi con soluzioni di gestione dei dispositivi mobili, ad esempio Microsoft Intune, Microsoft Entra ID arricchisce gli attributi del dispositivo con informazioni di configurazione e conformità. Questo arricchimento abilita le regole di accesso condizionale in base al comportamento di sicurezza e conformità dei dispositivi.

Per altre informazioni, vedere gli articoli seguenti:

Identità esterne

Microsoft Entra per ID esterno fornisce la gestione delle identità per le applicazioni rivolte ai clienti e la collaborazione B2B. L'ID esterno supporta l'iscrizione e l'accesso degli utenti tramite credenziali basate su posta elettronica e provider di identità di social networking, ad esempio Facebook, Google e Apple. Supporta anche la federazione di Microsoft Entra ID e provider di identità OIDC o SAML/WS-Fed personalizzati.

Per la collaborazione B2B, l'ID esterno consente la condivisione sicura di applicazioni e risorse con partner esterni mantenendo il controllo sui dati aziendali. Gli utenti esterni eseguono l'autenticazione tramite l'organizzazione principale o i provider di identità supportati.

Per altre informazioni, vedere gli articoli seguenti:

Passaggi successivi