Attivare e configurare il ripristino degli account in Microsoft Entra ID

Il ripristino dell'account è una funzionalità di Microsoft Entra ID che consente agli utenti di ottenere nuovamente l'accesso ai propri account quando perdono tutti i metodi di autenticazione, ad esempio quando perdono un telefono, un token hardware o i passkey. La funzionalità usa provider di verifica delle identità di terze parti per verificare l'identità di un utente tramite l'identificazione rilasciata dal governo, consentendo loro di recuperare il proprio account e registrare nuovamente i metodi di autenticazione.

Questo articolo illustra il processo completo di abilitazione e configurazione del ripristino dell'account, dalla configurazione iniziale alla creazione di profili di verifica delle identità e alla distribuzione nell'ambiente di produzione.

Prerequisiti

  • Una licenza Microsoft Entra ID P1
  • ID verificato abilitato e Controllo viso configurato nel tenant
  • Ruolo Amministratore di autenticazione nel tenant Microsoft Entra
  • Ruolo Collaboratore o Amministratore della fatturazione per la sottoscrizione di Azure (necessario per la sottoscrizione al provider di verifica dell’identità)

Aprire il ripristino dell'account

  1. Accedi al Centro di amministrazione di Microsoft Entra con almeno il ruolo di Amministratore dell'Autenticazione.

  2. Passare a Entra ID>Account recovery.

  3. Se si tratta della prima volta che si apre Ripristino account, viene visualizzata la pagina Attività iniziali con un elenco di controllo per la configurazione.

  4. Al termine dell'installazione, nella pagina panoramica di Ripristino account viene visualizzato lo stato di ogni attività di installazione e vengono fornite informazioni sulla funzionalità.

    Screenshot che mostra la pagina di panoramica di Recupero account con l'elenco di controllo iniziale e le informazioni sulle funzionalità.

La pagina di panoramica illustra le attività di configurazione necessarie:

  • Configurare l'ID verificato: configurare l'ID verificato in pochi clic per supportare il ripristino sicuro e conforme dell'account.
  • Configurare Face Check con ID verificato: usare Face Check per verificare l'identità in modo che gli utenti giusti riguadagnino l'accesso.
  • Configurare passkey dopo il ripristino : chiedere agli utenti di aggiungere una passkey dopo il ripristino dell'accesso. Ciò consente di riportare gli account a uno stato forte. Se i passkey non sono abilitati nei criteri del metodo di autenticazione, abilitare i passkey per consentire agli utenti di ripristinare.
  • Selezionare e sottoscrivere il primo provider di verifica delle identità: scegliere un provider di verifica delle identità dal Microsoft Security Store per il ripristino dell'account.
  • Creare il primo profilo di verifica dell'identità : completare la configurazione guidata per connettere il provider e attivare il ripristino dell'account.

Tip

Selezionare Stima risparmi nella pagina di panoramica per aprire lo strumento di stima dei risparmi sui costi. Questo strumento consente di proiettare potenziali risparmi confrontando il costo del ripristino tradizionale dell'help desk rispetto al ripristino dell'account self-service.

Screenshot che mostra il pannello dello strumento di stima dei risparmi sui costi con campi per gli utenti, i tassi di ripristino e i risparmi previsti.

Iscriversi a un provider di verifica delle identità

Prima di creare un profilo di verifica dell'identità, sottoscrivi almeno un fornitore di verifica dell'identità tramite Microsoft Security Store.

  1. Nella pagina Panoramica di Ripristino account, selezionare Sottoscrivi e scegli il primo fornitore di verifica dell'identità oppure selezionare la scheda Profili e quindi premere su Aggiungi.

  2. Nel pannello Provider di verifica delle identità, sfoglia i provider disponibili. È possibile filtrare in base agli standard di conformità.

    Screenshot che mostra il pannello dei provider di verifica delle identità con provider, prezzi, notifiche di conformità e opzioni di sottoscrizione disponibili.

  3. Per un provider a cui non è stata effettuata la sottoscrizione, selezionare Get Solution per aprire la presentazione del provider nello Store Microsoft Security.

  4. Nello Store di Microsoft Security:

    1. In Dettagli account selezionare una sottoscrizione di fatturazione e un gruppo di risorse e specificare un nome risorsa.
    2. In Dettagli soluzione selezionare Scegli piano e selezionare un piano tariffario.
    3. Selezionare Avanti, confermare i dettagli dell'ordine e selezionare Effettua ordine.
  5. Quando la sottoscrizione SaaS è pronta, selezionare Configura account ora. Si viene reindirizzati al portale di amministrazione del provider SaaS per completare l'attivazione.

  6. Nella pagina Generale del provider specificare i dettagli necessari (nome contatto, posta elettronica, numero di telefono) e selezionare Attiva.

  7. Dopo aver visualizzato una conferma dell'esito positivo, tornare alla pagina Ripristino account nel Interfaccia di amministrazione di Microsoft Entra.

Per i provider a cui è già stata effettuata la sottoscrizione, selezionare Seleziona per usarli in un profilo.

Creare un profilo di verifica dell'identità

I profili di verifica delle identità definiscono il funzionamento del ripristino dell'account per un gruppo specifico di utenti, ovvero il provider che esegue la verifica, la modalità di ripristino da usare e la modalità di gestione della convalida dell'account. È possibile creare più profili per supportare diversi popolamenti di utenti con configurazioni diverse.

  1. Nella Interfaccia di amministrazione di Microsoft Entra passare a Entra ID>Account recovery e selezionare la scheda Profiles.

  2. Selezionare Aggiungi per avviare la creazione guidata del profilo.

Aggiungere i dettagli del profilo

  1. Nel passaggio Dettagli profilo immettere un nome per il profilo e una descrizione facoltativa per identificarla in un secondo momento.

    Screenshot che mostra la fase dei dettagli del profilo nella procedura guidata con campi per nome e descrizione del profilo.

  2. Seleziona Avanti.

Scegliere una modalità di ripristino

  1. Nel passaggio Modalità di ripristino selezionare una di queste modalità:

    • Valutazione: gli utenti possono testare il processo di verifica dell'identità senza recuperare effettivamente gli account. Usare questa modalità per convalidare il flusso prima della distribuzione di produzione.
    • Produzione : gli utenti che completano la verifica dell'identità possono recuperare completamente gli account e registrare nuovamente i metodi di autenticazione.

    Screenshot che mostra il passaggio della modalità di ripristino con le opzioni di valutazione e produzione e le relative descrizioni.

    Annotazioni

    Iniziare con modalità di valutazione per testare il flusso di verifica dell'identità con un piccolo gruppo prima di abilitare il pieno recupero. In modalità di valutazione gli account non vengono ripristinati — gli utenti possono solo verificare che il processo funzioni.

  2. Seleziona Avanti.

Selezionare i gruppi di utenti

  1. Nel passaggio di selezione Gruppo utenti scegliere gli utenti che possono usare questo profilo di ripristino:

    • Selezionare la scheda Includi per specificare gruppi specifici. Scegliere Tutti gli utenti o Seleziona destinazioni e quindi Selezionare gruppi per selezionare gruppi specifici.
    • Selezionare la scheda Escludi per escludere gruppi specifici dal profilo. Le esclusioni sono estese a tutte le funzionalità.

    Screenshot che mostra il passaggio di selezione del gruppo di utenti con le opzioni Includi ed Escludi schede e selezione di gruppi.

  2. Seleziona Avanti.

Selezionare un provider di verifica delle identità

  1. Nel passaggio Provider di verifica identità selezionare un provider da usare per questo profilo. L'elenco mostra i provider già sottoscritti e i provider disponibili per le nuove sottoscrizioni.

    Screenshot che mostra il passaggio dei provider di verifica delle identità con i provider disponibili e le relative notifiche di conformità.

    • Per i provider a cui sei iscritto, fai clic su Seleziona.
    • Per i nuovi provider, selezionare Get Solution per eseguire prima la sottoscrizione tramite Microsoft Security Store.
  2. Seleziona Avanti.

Configurare la convalida dell'account

  1. Nel passaggio Convalidaaccount configurare la corrispondenza delle attestazioni di identità del provider di verifica rispetto alle proprietà utente in Microsoft Entra ID.

    Screenshot che mostra il passaggio di convalida dell'account con corrispondenza delle attestazioni ID, affidabilità della corrispondenza e opzioni di estensione di autenticazione personalizzate.

    ID Attestazione corrispondente mostra il mapping predefinito delle attestazioni tra le attestazioni del provider e gli attributi Microsoft Entra:

    Richiesta del provider (destinazione) Richiesta Entra (Fonte)
    Nome di battesimo firstName
    Cognome cognome
  2. Sotto Affidabilità corrispondenza, selezionare il comportamento corrispondente.

  3. (Scelta consigliata) Nella Convalida attestazioni aggiuntive, abilitare un'estensione di autenticazione personalizzata, per aggiungere una logica di associazione dell’account specifica dell’organizzazione durante il ripristino. Per un esempio di estensione di autenticazione personalizzata che convalida le attestazioni ID verificate durante il ripristino dell'account Microsoft Entra, vedere Creare un'estensione di autenticazione personalizzata per la convalida dell'attestazione di ripristino dell'account.

    Questo passaggio richiede una Funzione di Azure preconfigurata, un'applicazione logica o un endpoint REST che si connette ai dati dell'organizzazione, ad esempio un sistema HRIS, una directory dei dipendenti o un'altra origine autorevole. Durante il ripristino, le attestazioni verificate dal provider di verifica dell'identità vengono passate all'endpoint, che le convalida rispetto ai dati dell'organizzazione e restituisce una decisione di corrispondenza.

    Importante

    Tutti i dati elaborati dall'estensione di autenticazione personalizzata rimangono entro il limite di attendibilità dell'organizzazione. Nessun dato dell'organizzazione viene condiviso con Microsoft. Solo il risultato del confronto viene restituito al flusso di ripristino dell'account.

    Per configurare la convalida aggiuntiva delle attestazioni:

    1. Impostare l'interruttore Abilita su attivato.
    2. Selezionare un'estensione di autenticazione personalizzata esistente oppure selezionare Crea nuova estensione per registrare un nuovo endpoint API REST, app per la logica o funzione Azure.

    Screenshot che mostra la configurazione dell'estensione di autenticazione personalizzata con l'attivazione/disattivazione e la selezione dell'estensione.

  4. Seleziona Avanti.

Revisione e finalizzazione

  1. Nel passaggio Rivedi e finalizza esaminare tutte le opzioni di configurazione:

    • Modalità di ripristino - Valutazione o produzione
    • Gruppo di utenti - Gruppi inclusi ed esclusi
    • Provider di verifica delle identità : provider selezionato
    • Convalida dell'account — mappature delle dichiarazioni, affidabilità della corrispondenza e impostazioni dell'estensione di autenticazione personalizzata

    Screenshot che mostra la revisione e la finalizzazione del passaggio con un riepilogo di tutte le impostazioni di configurazione del profilo.

    Selezionare Modifica accanto a qualsiasi sezione per tornare indietro e modificare le impostazioni.

  2. Selezionare Completa per creare il profilo.

Gestire i profili di verifica delle identità

Dopo aver creato uno o più profili, nella scheda Profili vengono visualizzati tutti i profili di verifica delle identità in una visualizzazione tabella.

Screenshot che mostra la scheda Profili con il nome del profilo, il provider, lo stato, la modalità, la priorità e le azioni di una tabella.

Da questa pagina è possibile:

  • Aggiungi : creare un altro profilo di verifica dell'identità.
  • Aggiorna : aggiorna l'elenco dei profili.
  • Visualizzare i log di controllo : esaminare le voci del log di controllo per le modifiche al ripristino dell'account.
  • Imposta priorità : modificare l'ordine in cui i profili vengono valutati quando un utente ha accesso a più profili.
  • Modifica colonne : consente di personalizzare le colonne visualizzate nella tabella.
  • Modifica un profilo: selezionare l'icona di modifica per modificare la configurazione di un profilo esistente.
  • Copiare un profilo: duplicare un profilo esistente come punto di partenza per un nuovo profilo.
  • Eliminare un profilo: rimuovere un profilo non più necessario.

Verificare che i profili utente siano pronti per il ripristino dell'account

Per il corretto funzionamento del ripristino dell'account, le proprietà utente devono corrispondere alle attestazioni restituite dal provider di verifica dell'identità.

  1. Effettua l'accesso al centro di amministrazione di Microsoft Entra come almeno un amministratore utente .

  2. Passare a Entra ID>Users>Tutti gli utenti e selezionare l'utente da verificare.

  3. Selezionare Modifica proprietà.

  4. Verificare che le proprietà Nome e Cognome siano compilate e corrispondano all'ID emesso dall'utente. Il nome visualizzato non viene utilizzato nel processo di corrispondenza per il recupero dell'account. Vengono utilizzate solo le proprietà Nome e Cognome.

Importante

Se le proprietà First Name o Last Name sono vuote, il ripristino dell'account non può corrispondere alle attestazioni del provider di verifica dell'identità. Il nome reale dell'ID dell'utente per enti pubblici potrebbe non corrispondere a quello elencato nell'account Microsoft Entra ID. Verificare e correggere queste proprietà prima di abilitare il ripristino per tali utenti.

Spostare un profilo dalla valutazione alla produzione

Dopo aver testato il ripristino dell'account in modalità di valutazione e confermato che la verifica dell'identità funziona come previsto, aggiorna il profilo per abilitare il recupero completo.

  1. Nella Interfaccia di amministrazione di Microsoft Entra passare a Entra ID>Account recovery e selezionare la scheda Profiles.

  2. Selezionare l'icona di modifica accanto al profilo da aggiornare.

  3. Nel passaggio Modalità di ripristino selezionare Produzione per abilitare il ripristino completo dell'account.

  4. Rivedere e confermare eventuali altre impostazioni, quindi selezionare Completa per applicare le modifiche.

Dopo che un profilo è impostato sulla modalità produzione, gli utenti nei gruppi con ambito possono usare il ripristino dell'account per ottenere di nuovo l'accesso completo ai propri account. Completano la verifica dell'identità tramite il provider configurato e ricevono un pass di accesso temporaneo per registrare nuovamente i metodi di autenticazione.

Attenzione

Verificare quali utenti rientrano nell'ambito per il ripristino dell'account prima di passare alla modalità di produzione. Verificare che solo i popolamenti di utenti appropriati abbiano accesso a questa funzionalità in base ai requisiti di sicurezza dell'organizzazione.