Definire pacchetti di accesso
Perché usare la gestione entitlement?
Le organizzazioni aziendali si imbattono spesso in sfide quando gestiscono l'accesso dei dipendenti a risorse come:
- Gli utenti non sanno quali diritti di accesso hanno e, anche se lo sanno, possono avere difficoltà a individuare i singoli diritti per l'approvazione dell'accesso
- Una volta trovato e ricevuto l'accesso a una risorsa, gli utenti lo mantengono più a lungo rispetto a quanto sia necessario per scopi aziendali
Questi problemi si complicano per gli utenti che devono accedere da un'altra organizzazione, ad esempio nel caso di utenti esterni di organizzazioni per la supply chain o di altri partner aziendali. Ad esempio, la gestione entitlement di Microsoft Entra può aiutare le organizzazioni a garantire che chiunque abbia accesso alle directory corrette e che tutto l'accesso utente venga gestito in modo coerente.
Questo video offre una panoramica della gestione entitlement e dei relativi vantaggi:
Guarda questo video per altre informazioni sulla gestione delle autorizzazioni di Microsoft Entra
Che cosa si può fare con la gestione entitlement?
Le funzionalità di gestione entitlement includono le seguenti:
| Funzionalità di gestione entitlement | Descrizione e valore |
|---|---|
| Delegare a non amministratori la possibilità di creare pacchetti di accesso. | Questi pacchetti di accesso contengono risorse che gli utenti possono richiedere; inoltre i responsabili dei pacchetti di accesso con delega possono definire criteri con regole per gli utenti che possono effettuare richieste e per quelli che devono approvarne l'accesso, oltre a stabilirne la scadenza. |
| Selezionare le organizzazioni connesse i cui utenti possono richiedere l'accesso. | Quando un utente non ancora presente nella directory richiede l'accesso e riceve l'approvazione, viene automaticamente invitato nella directory e gli viene assegnato l'accesso. Alla scadenza dell'accesso, se non avrà altre assegnazioni del pacchetto di accesso, il suo account B2B nella directory potrà essere rimosso automaticamente. |
Riepilogo della terminologia
Prima di esaminare in modo approfondito la gestione entitlement e la relativa documentazione, è necessario avere familiarità con i termini seguenti. È possibile tornare a fare riferimento a questo elenco in qualsiasi momento durante il corso.
| Termine | Descrizione |
|---|---|
| pacchetto di accesso | Un'aggregazione di risorse necessarie per un team o un progetto regolamentate con criteri. Un pacchetto di accesso è sempre contenuto in un catalogo. È possibile creare un nuovo pacchetto di accesso per uno scenario in cui gli utenti hanno l'esigenza di richiedere l'accesso. |
| richiesta di accesso | Una richiesta di accedere alle risorse di un pacchetto di accesso. Una richiesta attraversa in genere un flusso di lavoro di approvazione. Se approvata, il richiedente riceve un'assegnazione del pacchetto di accesso. |
| assegnazione | Un'assegnazione di un pacchetto di accesso assicura all'utente tutti i ruoli per le risorse contenute al suo interno. Le assegnazioni dei pacchetti di accesso in genere hanno un limite di tempo prima della scadenza. |
| catalogo | Un contenitore di risorse e pacchetti di accesso correlati. I cataloghi vengono usati per la delega in modo che utenti non amministratori possano creare i propri pacchetti di accesso. I proprietari del catalogo possono aggiungervi le risorse di loro proprietà. |
| autore di cataloghi | Un insieme di utenti autorizzati a creare nuovi cataloghi. Quando un utente non amministratore autorizzato come autore di cataloghi crea un nuovo catalogo ne diventa automaticamente il proprietario. |
| Organizzazione connessa | Una directory o un dominio Esterno di Microsoft Entra con cui si ha una relazione. Gli utenti di un'organizzazione connessa possono essere specificati in un criterio come autorizzati a richiedere l'accesso. |
| criterio | Un set di regole che definisce il ciclo di vita dell'accesso, ad esempio il modo in cui gli utenti ottengono l'accesso, chi può approvarlo e la durata tramite un'assegnazione. Un criterio è collegato a un pacchetto di accesso. Ad esempio, un pacchetto di accesso può includere due criteri: uno per la richiesta di accesso da parte dei dipendenti e il secondo per la richiesta di accesso da parte degli utenti esterni. |
| risorsa | Un asset, ad esempio un gruppo di Office, un gruppo di sicurezza, un'applicazione o un sito di SharePoint Online, con un ruolo per cui è possibile concedere autorizzazioni a un utente. |
| directory di risorse | Una directory che contiene una o più risorse da condividere. |
| ruolo delle risorse | Una raccolta di autorizzazioni associate e definite da una risorsa. Un gruppo ha due ruoli: membro e proprietario. I siti di SharePoint hanno in genere tre ruoli, ma possono averne altri personalizzati. Le applicazioni possono avere ruoli personalizzati. |
Che cosa sono i pacchetti di accesso e quali risorse consentono di gestire?
La gestione delle autorizzazioni introduce in Microsoft Entra ID il concetto di pacchetto di accesso. Un pacchetto di accesso è un'aggregazione di tutte le risorse a cui un utente deve poter accedere per lavorare su un progetto o svolgere le proprie attività. I pacchetti di accesso vengono usati per determinare l'accesso per i dipendenti interni e gli utenti esterni all'organizzazione. Con la gestione entitlement è possibile gestire l'accesso degli utenti alle risorse seguenti:
- Appartenenza a gruppi di sicurezza di Microsoft Entra.
- Appartenenza a gruppi e team di Microsoft 365.
- Assegnazione ad applicazioni aziendali di Microsoft Entra, tra cui applicazioni SaaS e con integrazioni personalizzate che supportano la federazione, l'accesso Single Sign-On e/o il provisioning.
- Appartenenza a siti di SharePoint Online.
È anche possibile controllare l'accesso ad altre risorse che si basano su gruppi di sicurezza di Microsoft Entra o gruppi di Microsoft 365. Ad esempio, è possibile concedere:
- Licenze per Microsoft 365 usando un gruppo di sicurezza in un pacchetto di accesso e configurando licenze basate sui gruppi per il gruppo.
- Accesso per gestire risorse di Azure usando un gruppo di sicurezza in un pacchetto di accesso e creando un'assegnazione di ruolo di Azure per il gruppo.
- Accesso per gestire i ruoli di Microsoft Entra usando i gruppi assegnabili ai ruoli in un pacchetto di accesso e assegnando un ruolo a tale gruppo.
Come si controlla chi ottiene l'accesso?
Con un pacchetto di accesso, un amministratore o uno strumento di gestione pacchetti di accesso delegato elenca le risorse (gruppi, app e siti) e i ruoli necessari agli utenti per tali risorse.
I pacchetti di accesso includono anche uno o più criteri. Un criterio definisce le regole o i vincoli per l'assegnazione a un pacchetto di accesso. Ogni criterio può essere usato per garantire che solo gli utenti appropriati siano in grado di richiedere l'accesso, che siano presenti responsabili approvazione per la richiesta e che l'accesso a tali risorse sia limitato nel tempo e scada se non rinnovato.
All'interno di ogni criterio un amministratore o un responsabile dei pacchetti di accesso definisce gli utenti già esistenti idonei a richiedere l'accesso, il processo per approvare o negare l'accesso e la durata dell'accesso di un utente.
Quando è consigliabile usare i pacchetti di accesso?
I pacchetti di accesso non sostituiscono altri meccanismi per l'assegnazione dell'accesso. Sono più appropriati nelle situazioni seguenti:
- I dipendenti necessitano di un accesso a tempo limitato per una determinata attività. Ad esempio, è possibile usare licenze basate su gruppi e un gruppo dinamico per assicurarsi che tutti i dipendenti abbiano una cassetta postale di Exchange e quindi usare i pacchetti di accesso per le situazioni in cui i dipendenti abbiano bisogno di un accesso aggiuntivo, ad esempio per leggere risorse di un altro reparto.
- L'accesso deve essere approvato da un responsabile dei dipendenti o da altre persone designate.
- I reparti desiderano gestire i propri criteri di accesso per le loro risorse senza il coinvolgimento dell'IT.
- Due o più organizzazioni collaborano a un progetto e, di conseguenza, più utenti di un'organizzazione devono essere inseriti tramite Azure Microsoft Entra B2B per accedere alle risorse di un'altra organizzazione.
Il diagramma seguente mostra un esempio degli elementi della gestione entitlement:
Nel pacchetto di Access 1 è presente un solo gruppo come risorsa. L'accesso viene definito con un criterio che consente a un set di utenti della directory di richiederlo. Il pacchetto di accesso 2 include un gruppo, un'applicazione e un sito di SharePoint Online come risorse. L'accesso viene definito con due criteri diversi. Il primo criterio consente a un set di utenti della directory di richiedere l'accesso. Il secondo criterio consente agli utenti di una directory esterna di richiedere l'accesso.