Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il portale Microsoft Purview supporta la gestione diretta delle autorizzazioni per gli utenti che eseguono attività all'interno di Microsoft Purview. Usando l'area Ruoli e ambiti in Impostazioni per il portale, è possibile gestire le autorizzazioni per gli utenti nelle soluzioni Purview per la sicurezza dei dati, la governance dei dati e i rischi e la conformità. È possibile limitare gli utenti a eseguire solo attività specifiche a cui è esplicitamente concesso l'accesso.
Importante
Per visualizzare i gruppi di ruoli nell'area Ruoli e ambiti del portale Microsoft Purview, gli utenti devono essere un amministratore globale o assegnare il ruolo Gestione ruoli (assegnato solo al gruppo di ruoli Gestione organizzazione ). Il ruolo Gestione ruoli consente agli utenti di visualizzare, creare e modificare i gruppi di ruoli.
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Quando si pianifica la strategia di controllo degli accessi, seguire le procedure consigliate per gestire l'accesso con il minor privilegio per gli utenti.
Autorizzazioni di Microsoft Purview
Il portale di Microsoft Purview usa il modello di autorizzazioni Controllo di accesso in base ai ruoli (RBAC). La maggior parte dei servizi di Microsoft 365 usa Controllo dell'accesso basato sui ruoli (RBAC), quindi se si ha familiarità con la struttura delle autorizzazioni in questi servizi, la concessione delle autorizzazioni nel portale di Microsoft Purview è simile. Le autorizzazioni gestite nel portale Microsoft Purview non coprono la gestione di tutte le autorizzazioni necessarie in ogni singolo servizio. È comunque necessario gestire alcune autorizzazioni specifiche del servizio nell'interfaccia di amministrazione per il servizio specifico. Ad esempio, se è necessario assegnare autorizzazioni per i criteri di archiviazione, controllo e conservazione di Gestione record di messaggistica, è necessario gestire queste autorizzazioni nell'interfaccia di amministrazione di Exchange.
Autorizzazioni specifiche della soluzione
Per indicazioni specifiche sull'autorizzazione della soluzione Microsoft Purview, vedere gli articoli seguenti:
Sicurezza dei dati
- Prevenzione della perdita dei dati
- Indagini sulla sicurezza dei dati
- Gestione della postura di sicurezza dei dati
- Onboarding dei dispositivi
- Tipi di informazioni sensibili - Personalizzato
- Tipi di informazioni sensibili - Corrispondenza esatta dei dati
- Etichette di riservatezza
Governance dei dati
- Criteri di raccolta
- Classificazione dei dati - Activity Explorer
- Classificazione dei dati - Content Explorer
- Classificazione dei dati - Esplora dati
- Governance dei dati - Data Catalog classico
- Governance dei dati - Unified Catalog
- Gestione del ciclo di vita dei dati
- Gestione record
Rischio e conformità
- Protezione adattiva - Gestione dei rischi Insider
- Unità amministrative
- Audit
- Conformità delle comunicazioni
- Compliance Manager
- eDiscovery
- Barriere informative
- Gestione dei rischi Insider
- Gestione degli accessi privilegiati
IA e Copilot
- Gestione della postura di sicurezza dei dati per l'intelligenza artificiale
- Security Copilot for Purview
- Agente di valutazione in Prevenzione della perdita dei dati
- Agente di valutazione in Gestione dei rischi Insider
Per visualizzare tutti i gruppi di ruoli predefiniti disponibili nel portale Microsoft Purview e i ruoli assegnati ai gruppi di ruoli per impostazione predefinita, vedere Ruoli e gruppi di ruoli nei portali di Microsoft Defender XDR e Microsoft Purview.
La gestione delle autorizzazioni nel portale Microsoft Purview consente agli utenti di accedere solo alle funzionalità di conformità e governance disponibili nel portale Microsoft Purview. Per concedere le autorizzazioni ad altre funzionalità non presenti nel portale Microsoft Purview, ad esempio le regole del flusso di posta di Exchange (note anche come regole di trasporto), usare l'interfaccia di amministrazione di Exchange.
I ruoli di governance e i gruppi di ruoli correnti coprono solo l'accesso esteso a Microsoft Purview Data Map e Unified Catalog. Per un maggiore accesso, la governance di Microsoft Purview usa una combinazione di gruppi di ruoli, accesso ai dati e autorizzazioni specifiche della soluzione.
Relazione tra membri, ruoli e gruppi di ruoli
Un ruolo concede le autorizzazioni per eseguire un insieme di attività. Ad esempio, il ruolo Gestione casi consente agli utenti di lavorare con casi di eDiscovery.
Un gruppo di ruoli è un set di ruoli che consente agli utenti di svolgere il proprio lavoro nelle soluzioni di conformità e governance nel portale di Microsoft Purview. Ad esempio, aggiungendo utenti al gruppo di ruoli Gestione dei rischi Insider , gli amministratori, gli analisti, gli investigatori e i revisori designati ottengono le necessarie autorizzazioni di gestione dei rischi Insider in un singolo gruppo. Il portale di Microsoft Purview include gruppi di ruoli predefiniti per attività e funzioni per ogni soluzione di conformità e governance a cui è necessario assegnare persone. In generale, è possibile aggiungere singoli utenti come membri ai gruppi di ruoli predefiniti in base alle esigenze.
Ruoli di Microsoft Entra nel portale Microsoft Purview
I ruoli visualizzati nella sezione Microsoft Entra ID dell'area Ruoli e ambiti sono ruoli Microsoft Entra e gli amministratori globali possono visualizzare questa sezione. Questi ruoli sono in linea con le funzioni lavorative nel gruppo IT dell'organizzazione, semplificando l'assegnazione a una persona di tutte le autorizzazioni necessarie per svolgere il proprio lavoro. Puoi visualizzare gli utenti attualmente assegnati a ciascun ruolo selezionando un ruolo di amministratore e visualizzando i dettagli del pannello dei ruoli. Per gestire i membri di un ruolo Microsoft Entra, selezionare Gestisci membri in Microsoft Entra ID. Questa scelta consente di reindirizzare l'utente al portale di gestione di Azure.
Per altre informazioni sui ruoli di Microsoft Entra, vedere Ruoli predefiniti di Microsoft Entra.
| Ruolo Entra | Descrizione | Gruppi di ruoli Purview mappati |
|---|---|---|
| Amministratore IA | Gestisci tutti gli aspetti di Microsoft 365 Copilot e dei servizi aziendali correlati all'intelligenza artificiale in Microsoft 365. Per ulteriori informazioni, consulta Amministratore IA. | Amministratore di Compliance Manager Sicurezza dei dati Amministratori IA Visualizzatori IA per la sicurezza dei dati |
| Autore del payload di attacco | Può payload di attacco, ma non avviarli o pianificarli. Per altre informazioni, vedere Autore payload dell'attacco. | Autori del payload del simulatore di attacco |
| Amministratore simulazione attacco | Può creare e gestire tutti gli aspetti della creazione di simulazioni di attacchi, dell'avvio e della pianificazione di una simulazione e dell'analisi dei risultati della simulazione. Per altre informazioni, vedere Amministratore della simulazione di attacco. | Amministratori di Attack Simulator |
| Amministratore di conformità | Aiuta l'organizzazione a rimanere conforme ai requisiti normativi, gestire i casi di eDiscovery e mantenere i criteri di governance dei dati nelle posizioni, identità e app di Microsoft 365. Per ulteriori informazioni, vedere Amministratore di conformità. | Amministratore di conformità |
| Amministratore dati di conformità | Tiene traccia dei dati dell'organizzazione su Microsoft 365, si assicura che siano protetti e ottiene informazioni dettagliate su eventuali problemi, in modo da attenuarne i rischi. Per ulteriori informazioni, vedere Amministratore dati di conformità. | Amministratore dati di conformità |
| Amministratore globale | Ha accesso a tutte le funzionalità amministrative presenti in ogni servizio di Microsoft 365. Solo gli amministratori globali possono assegnare altri ruoli di amministratore. Per altre informazioni, vedere Amministratore globale / Amministratore aziendale. | Curatori di Data Catalog Lettori di Data Estate Insights Gestione organizzazione Amministratori di Purview |
| Lettore globale | La versione di sola lettura del ruolo Amministratore globale. Può visualizzare tutte le impostazioni e le informazioni amministrative in Microsoft 365. Per altre informazioni, vedere Ruolo con autorizzazioni di lettura globali. | Lettore globale |
| Amministratore della sicurezza | Può controllare la sicurezza complessiva dell'organizzazione gestendo i criteri di sicurezza, esaminando l'analisi e i report della sicurezza nei prodotti di Microsoft 365 e tenendosi informato sul panorama delle minacce. Per altre informazioni, vedere Amministratore di sicurezza. | Amministratore della sicurezza |
| Operatore della sicurezza | Può visualizzare, analizzare e rispondere alle minacce attive a utenti, dispositivi e contenuti di Microsoft 365. Per altre informazioni, vedere Operatore della sicurezza. | Operatore della sicurezza |
| Ruolo con autorizzazioni di lettura per la sicurezza | Visualizza e analizza le minacce attive agli utenti, ai dispositivi e ai contenuti di Microsoft 365, ma (a differenza dell'operatore di sicurezza) non ha le autorizzazioni per rispondere intervenendo. Per altre informazioni, vedere Ruolo con autorizzazioni di lettura per la sicurezza. | Ruolo con autorizzazioni di lettura per la sicurezza |
Per altre informazioni su altri ruoli Entra e sulla sincronizzazione delle assegnazioni utente da Purview per l'autorizzazione di operazioni a esecuzione prolungata, vedere Purview Route Role Assignment Migrator.
Privileged Identity Management per i gruppi nel portale Microsoft Purview
Microsoft Entra Privileged Identity Management (PIM) per Gruppi fornisce l'idoneità degli utenti per l'appartenenza just-in-time ai gruppi assegnati a Microsoft Entra ruoli. Usando PIM per i gruppi, è possibile assegnare gruppi di sicurezza di Microsoft Entra ai gruppi di ruoli Microsoft Purview nel portale Microsoft Purview. Questa assegnazione consente agli utenti di attivare l'accesso just-in-time e quindi di eseguire attività nel portale di Microsoft Purview. A differenza delle assegnazioni di ruolo di Microsoft Entra con Privileged Identity Management (PIM) in Microsoft Entra ID, non è possibile gestire le attivazioni just-in-time usando le assegnazioni utente dirette ai gruppi di ruoli nel portale Microsoft Purview.
Comportamento di precedenza dei ruoli e dell'ambito
Se si assegna sia un ruolo Entra che un'assegnazione di gruppo di ruoli Microsoft Purview con ambito a un utente o a un gruppo (ad esempio, un gruppo di ruoli con ambito un'unità amministrativa), il ruolo Entra ha la precedenza in fase di esecuzione. Di conseguenza, le autorizzazioni valide dell'utente non rientrano nell'ambito, anche se esiste anche un'assegnazione del gruppo di ruoli Microsoft Purview con ambito.
- Esempio 1: se si assegna il ruolo di amministratore conformità in Entra a un utente e si assegna anche un ruolo di amministratore conformità con ambito in Microsoft Purview, il ruolo Entra sostituisce l'assegnazione con ambito. L'accesso effettivo dell'utente non è limitato all'ambito e può accedere a tutte le entità disponibili per quel ruolo senza definire l'ambito dell'unità amministrativa.
- Esempio 2: se si assegna il ruolo di lettore globale in Entra a un utente e si assegna un ruolo di gestione della conformità DLP con ambito in Microsoft Purview, le funzionalità o le API che si sovrappongono tra questi ruoli concedono all'utente l'accesso senza ambito ai dati corrispondenti.
- Esempio 3: Quando sono presenti sia le assegnazioni di ruolo Microsoft Purview che i ruoli Entra con ambito, i ruoli Entra hanno sempre la precedenza e l'ambito applicato tramite le unità amministrative non limita le autorizzazioni effettive dell'utente per le funzionalità sovrapposte.
Autorizzazioni temporanee
È possibile assegnare gruppi di ruoli e concedere l'accesso temporaneo che revoca automaticamente le autorizzazioni quando non sono più necessarie. Le autorizzazioni con scadenza automatica consentono agli amministratori di assegnare una data di scadenza alle assegnazioni dei gruppi di ruoli di Microsoft Purview. Quando viene raggiunta la data di scadenza configurata, l'assegnazione viene automaticamente rimossa e l'accesso viene revocato senza richiedere l'intervento manuale di un amministratore. Le azioni già completate o in corso non vengono interessate, ma qualsiasi nuova operazione viene negata alla scadenza dell'assegnazione. Questo approccio consente alle organizzazioni di implementare l'accesso con privilegi minimi riducendo l'accesso a lungo termine che non è più necessario.
Le autorizzazioni di scadenza automatica sono facoltative e vengono configurate in base all'assegnazione per utente. Gli amministratori possono creare assegnazioni temporanee con una data di scadenza, aggiornare una data di scadenza esistente, estendere un'attività o rimuovere la scadenza per rendere permanente l'assegnazione. È possibile selezionare un periodo di scadenza minimo di un giorno e un periodo di scadenza massimo di due anni a partire dalla data corrente nel fuso orario locale dell'amministratore che imposta la scadenza.
Le assegnazioni dei gruppi di ruoli vengono valutate in modo indipendente. Se un utente riceve lo stesso gruppo di ruoli tramite un'assegnazione individuale e un'assegnazione di gruppo di sicurezza, ogni assegnazione mantiene la propria data di scadenza. Access rimane attivo finché una delle assegnazioni è ancora valida. L'assegnazione di un gruppo di ruoli a un gruppo di sicurezza significa anche che le modifiche all'appartenenza a tale gruppo aggiorneranno tutti gli utenti aggiunti con la data di scadenza associata al gruppo di ruoli assegnato. La pagina Autorizzazioni personali visualizza la data di scadenza più recente per le assegnazioni attive. La data di scadenza viene registrata come parte dei log di controllo per le autorizzazioni di Microsoft Purview quando la data viene aggiunta o aggiornata dall'amministratore. Non si riceve alcuna notifica prima della scadenza delle autorizzazioni, né vengono generati log di controllo aggiuntivi alla scadenza delle autorizzazioni temporanee di un utente.
Importante
Tutti i gruppi di ruoli predefiniti e personalizzati, ad eccezione dei seguenti, supportano le autorizzazioni di scadenza automatica:
- Amministratore di eDiscovery
- Gestione di eDiscovery
Gestire gruppi di ruoli
Le sezioni seguenti descrivono come aggiungere, rimuovere, creare, aggiornare ed eliminare gruppi di ruoli nel portale di Microsoft Purview.
Aggiungere utenti o gruppi a un gruppo di ruoli predefinito di Microsoft Purview
Completare la procedura seguente per aggiungere utenti o gruppi a un gruppo di ruoli di Microsoft Purview:
Accedere al portale di Microsoft Purview usando le credenziali di un account amministratore assegnato al ruolo di gestione dei ruoli. Passare a Impostazioni>Ruoli e ambiti per visualizzare e gestire i ruoli di conformità e governance nell'organizzazione.
Selezionare i gruppi di ruoli.
Nei gruppi di ruoli per le soluzioni Microsoft Purview selezionare un gruppo di ruoli Microsoft Purview a cui si vogliono aggiungere utenti. Seleziona Modifica sulla barra di controllo.
In Modifica membri del gruppo di ruoli, selezionare Scegli utenti o Scegli gruppi.
Importante
I gruppi di sicurezza sono supportati solo nelle organizzazioni cloud commerciali di Microsoft 365.
Selezionare la casella di controllo per tutti gli utenti o i gruppi che si desidera aggiungere al gruppo di ruoli.
Seleziona Seleziona.
Se gli utenti o i gruppi selezionati devono accedere a livello di organizzazione nell'ambito di questa assegnazione del gruppo di ruoli, andare al passaggio 11.
Se gli utenti o i gruppi selezionati necessitano di un accesso temporaneo, selezionarli e selezionare Modifica scadenza.
Se gli utenti o i gruppi selezionati devono essere assegnati alle unità amministrative, selezionare gli utenti o i gruppi e selezionare Assegna unità amministrative.
In Assegna unità amministrative, selezionare la casella di controllo per tutte le unità amministrative che si desidera assegnare agli utenti o ai gruppi. Seleziona Seleziona.
Selezionare Avanti e Salva per aggiungere gli utenti o i gruppi al gruppo di ruoli. Selezionare Fine per completare i passaggi.
Rimuovere utenti o gruppi da un gruppo di ruoli predefinito di Microsoft Purview
Per rimuovere utenti o gruppi da un gruppo di ruoli di Microsoft Purview, completare i passaggi seguenti:
- Accedere al portale di Microsoft Purview usando le credenziali di un account amministratore assegnato al ruolo di gestione dei ruoli. Passare a Impostazioni>Ruoli e ambiti per visualizzare e gestire i ruoli di conformità e governance nell'organizzazione.
- Selezionare i gruppi di ruoli.
- Nei gruppi di ruoli per le soluzioni Microsoft Purview, selezionare un gruppo di ruoli Microsoft Purview da cui si desidera rimuovere utenti o gruppi. Seleziona Modifica sulla barra di controllo.
- In Modifica membri del gruppo di ruoli selezionare la casella di controllo per tutti gli utenti o i gruppi che si desidera rimuovere dal gruppo di ruoli.
- Selezionare Rimuovi membri e quindi selezionare Avanti.
- Selezionare Salva per rimuovere gli utenti o i gruppi dal gruppo di ruoli. Selezionare Fine per completare i passaggi.
Creare un gruppo di ruoli di Microsoft Purview personalizzato
Completare la procedura seguente per creare un gruppo di ruoli di Microsoft Purview personalizzato:
Accedere al portale di Microsoft Purview usando le credenziali di un account amministratore assegnato al ruolo di gestione dei ruoli. Passare a Impostazioni>Ruoli e ambiti per visualizzare e gestire i ruoli di conformità e governance nell'organizzazione.
Selezionare i gruppi di ruoli.
In Gruppi di ruoli per le soluzioni Microsoft Purview selezionare Crea gruppo di ruoli.
In Assegna un nome al gruppo di ruoli, immettere un nome per il gruppo di ruoli personalizzato nel campo Nome . Non è possibile modificare il nome del gruppo di ruoli dopo averlo creato. Se necessario, immettere una descrizione per il gruppo di ruoli personalizzato nel campo Descrizione . Selezionare Avanti per continuare.
In Aggiungi ruoli al gruppo di ruoli, selezionare Scegli ruoli.
Selezionare le caselle di controllo per i ruoli da aggiungere al gruppo di ruoli personalizzato. Seleziona Seleziona.
Selezionare Avanti per continuare.
In Aggiungi membri al gruppo di ruoli, selezionare Scegli utenti (o Scegli gruppi , se applicabile).
Importante
I gruppi di sicurezza sono supportati solo nelle organizzazioni cloud commerciali di Microsoft 365.
Selezionare le caselle di controllo per gli utenti (o i gruppi) da aggiungere al gruppo di ruoli personalizzato. Seleziona Seleziona.
Selezionare Avanti per continuare.
Se gli utenti o i gruppi selezionati devono accedere a livello di organizzazione nell'ambito di questa assegnazione di gruppo di ruoli, andare al passaggio 15.
Se gli utenti o i gruppi selezionati necessitano di un accesso temporaneo, selezionarli e selezionare Modifica scadenza.
Se gli utenti o i gruppi selezionati devono essere assegnati alle unità amministrative, selezionare gli utenti o i gruppi e selezionare Assegna unità amministrative.
In Assegna unità amministrative, selezionare la casella di controllo per tutte le unità amministrative che si desidera assegnare agli utenti o ai gruppi. Seleziona Seleziona.
Seleziona Avanti.
In Rivedere il gruppo di ruoli al termine, rivedere i dettagli per il gruppo di ruoli personalizzato. Se è necessario modificare le informazioni, selezionare Modifica nella sezione appropriata. Quando tutte le impostazioni sono corrette, selezionare Crea per creare il gruppo di ruoli personalizzato oppure selezionare Annulla per ignorare le modifiche e non creare il gruppo di ruoli personalizzato.
Aggiornare un gruppo di ruoli di Microsoft Purview personalizzato
Completare la procedura seguente per aggiornare un gruppo di ruoli di Microsoft Purview personalizzato:
- Accedere al portale di Microsoft Purview usando le credenziali di un account amministratore assegnato al ruolo di gestione dei ruoli. Passare a Impostazioni>Ruoli e ambiti per visualizzare e gestire i ruoli di conformità e governance nell'organizzazione.
- Selezionare i gruppi di ruoli.
- Nei gruppi di ruoli per le soluzioni Microsoft Purview selezionare un gruppo di ruoli Microsoft Purview che si desidera aggiornare e quindi selezionare Modifica sulla barra di controllo.
- In Assegna un nome al gruppo di ruoli, aggiornare la descrizione per il gruppo di ruoli personalizzato nel campo Descrizione . Non è possibile modificare il nome del gruppo di ruoli personalizzato. Seleziona Avanti.
- In Modifica ruoli del gruppo di ruoli, selezionare Scegli ruoli per aggiungere ruoli per aggiornare i ruoli assegnati al gruppo di ruoli. È anche possibile selezionare uno dei ruoli attualmente assegnati e selezionare Rimuovi ruoli per rimuovere i ruoli dal gruppo di ruoli. Dopo aver aggiornato i ruoli, selezionare Avanti.
- In Modifica membri del gruppo di ruoli, selezionare Scegli utenti o Scegli gruppi per aggiungere utenti o gruppi assegnati al gruppo di ruoli.
- Per modificare la scadenza per gli utenti o i gruppi selezionati, selezionare uno degli utenti o dei gruppi attualmente assegnati e selezionare Modifica scadenza.
- Per aggiornare le unità amministrative per utenti o gruppi, selezionare uno degli utenti o dei gruppi attualmente assegnati e selezionare Assegna unità amministrative. È anche possibile selezionare uno qualsiasi degli utenti e dei gruppi attualmente assegnati e selezionare Rimuovi membri per rimuovere gli utenti o i gruppi dal gruppo di ruoli. Dopo aver aggiornato i membri, seleziona Avanti.
- In Rivedere il gruppo di ruoli al termine, rivedere i dettagli per il gruppo di ruoli personalizzato. Se è necessario modificare le informazioni, selezionare Modifica nella sezione appropriata. Quando tutte le impostazioni sono corrette, selezionare Salva per aggiornare il gruppo di ruoli personalizzato o selezionare Annulla per ignorare le modifiche e non aggiornare il gruppo di ruoli personalizzato.
Eliminare un gruppo di ruoli di Microsoft Purview personalizzato
Completare la procedura seguente per eliminare un gruppo di ruoli di Microsoft Purview personalizzato:
- Accedere al portale di Microsoft Purview usando le credenziali di un account amministratore assegnato al ruolo di gestione dei ruoli. Passare a Impostazioni>Ruoli e ambiti per visualizzare e gestire i ruoli di conformità e governance nell'organizzazione.
- Selezionare i gruppi di ruoli.
- Nei gruppi di ruoli per le soluzioni Microsoft Purview, selezionare un gruppo di ruoli Microsoft Purview da eliminare, quindi selezionare Elimina sulla barra di controllo.
- In Elimina gruppo di ruoli, selezionare Elimina per eliminare il gruppo di ruoli o selezionare Annulla per annullare il processo di eliminazione.