Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le sfide di identità e accesso che gli istituti di istruzione superiore devono affrontare sono distinte da altri settori. Le grandi università di ricerca gestiscono popolazioni diverse: studenti, docenti, ricercatori, personale, ex studenti e collaboratori esterni. Ogni popolazione ha esigenze di accesso e modelli di ciclo di vita diversi. Gli amministratori IT possono creare e deprovisioning decine di migliaia di identità per ogni termine accademico. È possibile fornire ai partner di ricerca collaborazione sicura e federazione multilaterale oltre i confini istituzionali.
Per risolvere tali problemi, Microsoft Entra ID offre una piattaforma unificata di gestione delle identità e degli accessi (IAM). I vantaggi dell'accesso sicuro per ogni persona e risorsa nell'organizzazione includono quanto segue.
- Scalabilità e complessità semplificate: Microsoft Entra ID è una singola piattaforma di identità che si estende su unità accademiche, mediche e di ricerca. Riduce la necessità di sistemi di identità separati anche quando l'istituto supporta centinaia di migliaia di utenti attivi.
- Accesso adattivo: i criteri di accesso possono tenere conto del tipo di dispositivo, della posizione e del livello di rischio. All'interno dello stesso framework, è possibile gestire docenti nel campus, studenti su dispositivi personali e ricercatori all'estero.
- Automazione del ciclo di vita: è possibile automatizzare il provisioning e il deprovisioning in base ai ritmi di ammissione, registrazione e laurea. L'automazione consente di ridurre il lavoro manuale e il rischio di account obsoleto.
- Collaborazione tra istituzioni: è possibile concedere l'accesso alle risorse condivise con ambito a ricercatori esterni e istituzioni partner. Non hanno bisogno di credenziali separate che indeboliranno il limite di sicurezza dell'istituto.
- Controlli di sicurezza: metodi di autenticazione resistenti al phishing, controlli degli accessi basati sui rischi e funzionalità di governance consentono agli istituti di rispettare gli obblighi di conformità e proteggere i dati sensibili.
- Integrazione ampia: Microsoft Entra ID non è uno strumento autonomo. Si tratta del livello di identità di Microsoft 365, Azure e migliaia di piattaforme e applicazioni EdTech (come Learning Management Systems e Student Information Systems).
In qualità di istituto di istruzione, è possibile iscriversi per una versione di valutazione gratuita di Microsoft 365 Education. È possibile completare una procedura guidata di verifica dell'idoneità per acquistare sottoscrizioni a prezzi accademici.
Che cos'è un tenant Microsoft Entra?
Un tenant Microsoft Entra offre funzionalità IAM alle applicazioni e alle risorse usate dall'organizzazione. Un'identità è un oggetto directory che autentica e autorizza l'accesso alle risorse. Esistono oggetti di identità per identità umane come studenti, docenti e ricercatori. È possibile configurare oggetti identity per identità non umane, ad esempio dispositivi per classi, workstation lab, applicazioni, entità servizio e agenti di intelligenza artificiale.
Il tenant Microsoft Entra è un limite di sicurezza delle identità che il reparto IT dell'organizzazione controlla. All'interno di questo limite di sicurezza, gli amministratori IT gestiscono l'amministrazione degli oggetti (ad esempio gli oggetti utente) e configurano le impostazioni a livello di tenant.
Creare un tenant Microsoft Entra
Quando si esegue l'iscrizione per un abbonamento a Microsoft 365 for education a pagamento o di valutazione, si crea un tenant Microsoft Entra come parte dei servizi di Microsoft 365 sottostanti. Analogamente, quando si esegue l'iscrizione per Azure, si crea un tenant Entra.
Per creare un tenant di Microsoft Entra aggiuntivo, è necessario un piano di licenza Microsoft a pagamento.
Importante
Quando si crea un tenant Microsoft Entra, specificare un'area logica che determina la posizione del data center. Scegliere attentamente l'area perché non è possibile modificarla dopo la creazione.
La guida alla distribuzione Microsoft 365 Education fornisce altre informazioni su come creare un tenant Microsoft Entra.
Risorse tenant
Usare Microsoft Entra ID per concedere l'accesso alle risorse agli oggetti che rappresentano le identità. Le risorse possono includere applicazioni e le relative risorse Azure sottostanti, ad esempio database e sistemi di gestione dell'apprendimento (LMS).
Accesso alle app che usano Microsoft Entra ID
È possibile concedere alle identità l'accesso ai tipi di applicazione seguenti.
- Servizi di produttività Microsoft come Exchange Online, Microsoft Teams e SharePoint Online
- Servizi di sicurezza Microsoft, ad esempio Microsoft Sentinel, Microsoft Intune e Microsoft Defender per endpoint
- Microsoft Strumenti di sviluppo ad esempio Azure DevOps
- Applicazioni non Microsoft come Learning Management Systems (LMS) e Student Information Systems (SIS)
- Applicazioni locali che si integrano con funzionalità di accesso ibrido, ad esempio Microsoft Entra proxy di applicazione
- Applicazioni personalizzate sviluppate internamente
Per le applicazioni che usano Microsoft Entra ID è necessario configurare e gestire gli oggetti directory nel tenant Microsoft Entra attendibile. Esempi di oggetti directory includono registrazioni di applicazioni, entità servizio, gruppi ed estensioni degli attributi dello schema.
Alcune applicazioni possono avere più istanze per tenant, ad esempio istanze di test e produzione. Alcuni servizi Microsoft, ad esempio Exchange Online, possono avere solo un'istanza per ogni tenant.
Accesso agli oggetti directory
Il tenant Microsoft Entra rappresenta le identità, le risorse e le relative relazioni come oggetti directory. Esempi di oggetti directory includono utenti, gruppi, entità servizio e registrazioni delle app.
Quando si aggiungono oggetti a un tenant Entra, si ottengono i vantaggi seguenti.
Visibilità: se hanno le autorizzazioni corrette, le identità possono individuare o enumerare i log di report e controllo per risorse, utenti, gruppi e l'utilizzo degli accessi. Ad esempio, un membro della directory può individuare gli utenti nella directory con autorizzazioni utente predefinite.
Le applicazioni possono influire sugli oggetti. Le applicazioni possono modificare gli oggetti directory tramite Microsoft Graph come parte della logica di business. Esempi tipici includono la lettura o l'impostazione degli attributi utente, l'aggiornamento dei calendari utente e l'invio di messaggi di posta elettronica per conto di un utente. Il consenso è necessario per consentire alle applicazioni di influire sul tenant. Gli amministratori possono fornire il consenso per tutti gli utenti. Le autorizzazioni e il consenso nel Microsoft Identity Platform forniscono altre informazioni sul consenso dell'applicazione.
Nota
Prestare attenzione con le autorizzazioni dell'applicazione. Ad esempio, Exchange Online può definire l'ambito delle autorizzazioni dell'applicazione per cassette postali specifiche.
Limitazione e limiti del servizio: il comportamento del runtime delle risorse può attivare la limitazione per evitare un uso eccessivo o una riduzione del servizio. La limitazione può verificarsi a livello di applicazione, tenant o intero servizio. In genere, la limitazione si verifica quando un'applicazione ha molte richieste all'interno o tra i tenant.
Ogni tenant ha un limite totale di oggetti (50.000 oggetti totali per impostazione predefinita). Dopo aver aggiunto un dominio personalizzato, il limite aumenta a 300.000. Per aumentare questo limite di oggetti, contattare il team di successo del cliente EDU. È consigliabile che un singolo tenant Microsoft Entra non abbia più di un milione di utenti, che in genere equivale a circa tre milioni di oggetti totali. Microsoft Entra limiti e restrizioni del servizio fornisce altre informazioni sui limiti del servizio in Microsoft Entra ID.
Configurazione del tenant
I criteri e le impostazioni in Microsoft Entra ID influiscono sulle risorse nel tenant Microsoft Entra tramite configurazioni di destinazione o a livello di tenant.
Esempi di criteri e impostazioni a livello di tenant includono le opzioni seguenti.
Identità esterne: gli amministratori globali per il tenant identificano e controllano le identità esterne di cui effettuano il provisioning nel tenant, tra cui:
- Indica se consentire le identità esterne nel tenant
- Da quali domini possono aggiungere identità esterne
- Indica se gli utenti possono invitare utenti da altri tenant
Percorsi denominati: gli amministratori globali possono creare posizioni denominate. Possono quindi usarli per bloccare l'accesso da posizioni specifiche e attivare criteri di accesso condizionale che richiedono specifici punti di forza di autenticazione per accedere alle risorse.
Metodi di autenticazione consentiti: gli amministratori globali possono configurare i metodi di autenticazione tenant e i punti di forza dell'autenticazione. Le impostazioni includono opzioni resistenti al phishing, ad esempio passkey e chiavi di sicurezza FIDO2.
Opzioni self-service: gli amministratori globali possono configurare opzioni self-service come la registrazione del metodo di autenticazione e la creazione di gruppi di Microsoft 365 a livello di tenant.
È possibile definire l'ambito di un'implementazione di configurazione a livello di tenant quando i criteri di amministrazione globale non li sostituiscono. Ad esempio:
- Se la configurazione del tenant consente identità esterne, un amministratore delle risorse può escludere tali identità dall'accesso a una risorsa.
- Se la configurazione del tenant consente la registrazione del dispositivo personale, un amministratore delle risorse può escludere tali dispositivi dall'accesso a risorse specifiche.
- Se si configurano percorsi denominati, un amministratore delle risorse può configurare criteri che consentono o escludono l'accesso da tali posizioni.
Amministrazione del tenant
L'amministrazione del tenant include la gestione degli oggetti identità e l'implementazione della configurazione a livello di tenant con ambito. Gli oggetti includono utenti, gruppi, dispositivi, entità servizio e identità degli agenti. È possibile definire l'ambito degli effetti delle configurazioni a livello di tenant per l'autenticazione, l'autorizzazione, le opzioni self-service e altro ancora.
Gli amministratori a livello di tenant o gli amministratori globali possono eseguire le funzioni seguenti.
- Concedere l'accesso a qualsiasi risorsa a qualsiasi utente
- Assegnare ruoli delle risorse a qualsiasi utente
- Assegnare ruoli di amministratore con ambito inferiore a qualsiasi utente
Amministrazione di oggetti directory
Gli amministratori gestiscono il modo in cui gli oggetti identità accedono alle risorse e in quali circostanze. Possono disabilitare, eliminare o modificare gli oggetti directory in base ai relativi privilegi.
Oggetti utente dell'identità dell'organizzazione
- Amministratori
- Utenti dell'organizzazione
- Sviluppatori dell'organizzazione
- Testare gli utenti
Identità esterne (utenti esterni all'organizzazione)
- Partner o altri istituti di istruzione di cui si effettua il provisioning con account locali nell'ambiente dell'organizzazione
- Partner o altri istituti di istruzione di cui si effettua il provisioning tramite Microsoft Entra per ID esterno collaborazione B2B
Raggruppare oggetti
- Gruppi di sicurezza
- Gruppi di Microsoft 365
Oggetti dispositivo
- Microsoft Entra dispositivi aggiunti ibridi (computer locali sincronizzati da Active Directory locale)
- Dispositivi aggiunti a Microsoft Entra
- Microsoft Entra dispositivi mobili registrati usati dai dipendenti per accedere alle applicazioni aziendali.
Oggetti identity non umani
- Entità servizio per le applicazioni
- Identità gestite per carichi di lavoro Azure
- Identità dell'agente di intelligenza artificiale (tramite ID agente)
Nota
In un ambiente ibrido, le identità usano in genere Microsoft Entra Connect o Microsoft Entra Cloud Sync per eseguire la sincronizzazione dall'ambiente Active Directory locale.
Amministrazione dei servizi di identità
Gli amministratori con le autorizzazioni appropriate possono gestire l'implementazione dei criteri a livello di tenant a livello di gruppi di risorse, gruppi di sicurezza o applicazioni. Per l'amministrazione delle risorse, considerare i punti seguenti per decidere se mantenere le risorse insieme o isolarle.
- Un amministratore dell'autenticazione può richiedere ai non amministratori di ripetere la registrazione per le chiavi di sicurezza o le passkey FIDO2.
- Un amministratore dell'accesso condizionale (CA) può creare criteri ca che richiedono agli utenti di accedere ad app specifiche solo da dispositivi conformi. Possono definire l'ambito delle configurazioni, ad esempio consentire identità esterne nel tenant escludendole dall'accesso a una risorsa.
- Un amministratore di applicazioni cloud può concedere il consenso alle autorizzazioni dell'applicazione per conto di tutti gli utenti.
- Un amministratore globale può controllare una sottoscrizione.
Licenze
I servizi cloud a pagamento Microsoft, ad esempio Microsoft 365, richiedono licenze assegnate a ogni utente che necessita dell'accesso al servizio. Microsoft Entra ID è l'infrastruttura sottostante che supporta la gestione delle identità per tutti i servizi cloud Microsoft e archivia le informazioni sugli stati di assegnazione delle licenze per gli utenti. Microsoft Entra ID supporta le licenze basate su gruppi in modo da poter assegnare una o più licenze di prodotto a un gruppo di utenti.
Microsoft Entra ID in scenari di Microsoft 365 Education
Microsoft Entra ID consente agli studenti e agli istituti di istruzione di accedere alle risorse e ai servizi seguenti.
Accesso alle risorse e autorizzazione
- Configurare i domini per l'accesso e la posta elettronica per l'autenticazione cloud in Microsoft Entra ID.
- L'accesso condizionale fornisce un controllo degli accessi con granularità fine alle risorse, ad esempio applicazioni di ricerca sensibili.
- L'autenticazione a più fattori esterna (MFA) consente l'integrazione con provider MFA non Microsoft.
Funzionalità di Microsoft 365
- L'assegnazione di licenze di Microsoft 365 per le identità Microsoft Entra attiva il provisioning.
- Microsoft Entra oggetti directory rappresentano gli oggetti di Microsoft 365 , ad esempio liste di distribuzione, Gruppi di Microsoft 365, contatti e Microsoft Teams, gestiti in Microsoft Entra ID.
- Per fornire l'autorizzazione, i servizi di Microsoft 365 usano Microsoft Entra gruppi.
- Controllare l'accesso a Microsoft 365 fino a Microsoft Entra ID.
Governance e sicurezza
- Le funzionalità di gestione e sicurezza, ad esempio Intune for Education, si basano su utenti, gruppi, dispositivi e criteri Microsoft Entra.
- Privileged Identity Management consente l'accesso JIT (Just-in-Time) e Just Enough Administration (JEA) alle operazioni con privilegi.
- La gestione entitlement regola l'accesso ai pacchetti per le risorse di ricerca, i lab e i dati sensibili.
- I log di accesso e ireport sulle attività di controllo sono utili per l'analisi della conformità e degli eventi imprevisti.
- ID verificato offre scenari sicuri di onboarding degli utenti, help desk e alumni.
- Le verifiche di accesso sono utili per la certificazione periodica dei diritti di accesso.
- I flussi di lavoro del ciclo di vita sono utili per la gestione su larga scala. Automatizzare attività come il provisioning degli account degli studenti durante la registrazione, la modifica delle autorizzazioni quando l'istituto di istruzione cambia reparto e la revoca dell'accesso al momento della laurea. I flussi di lavoro del ciclo di vita possono anche essere utili per scenari di individuazione di account e persone duali comuni nell'area di autenticazione dell'EDU ,ad esempio i lavoratori degli studenti.
- Le API SCIM forniscono interfacce standard del settore per il provisioning automatizzato di utenti e gruppi per le università. Eseguire l'integrazione con sistemi HR, piattaforme SIS e sistemi di gestione delle concessioni di ricerca.
Collaborazione esterna
- Microsoft Entra per ID esterno collaborazione B2B consente di gestire le funzionalità di collaborazione esterna.
- Le organizzazioni multi-tenant in Microsoft 365 consentono a più tenant di collaborare senza problemi mantenendo al tempo stesso identità separate e limiti amministrativi.
- Introduzione alle soluzioni di federazione multilaterale fornisce indicazioni su come partecipare alle federazioni multilaterali con Microsoft Entra ID.
Governance dell'intelligenza artificiale e degli agenti: Microsoft Entra Agent ID consente la gestione sicura e la governance dei carichi di lavoro di intelligenza artificiale.
Accesso alla rete: l'accesso sicuro globale offre sicurezza di rete in grado di riconoscere l'identità. Consente la connettività sicura alle risorse Internet, alle applicazioni SaaS e ai sistemi di ricerca locali senza richiedere una VPN tradizionale.
Ambienti ibridi
- Microsoft Entra ID funzionalità ibride si sincronizzano da Active Directory locale a Microsoft Entra Connect e Microsoft Entra Cloud Sync. Con questi strumenti è possibile configurare il metodo di autenticazione appropriato per l'organizzazione. I metodi di autenticazione possono includere la sincronizzazione dell'hash delle password, l'autenticazione pass-through o l'integrazione della federazione con AD FS o un provider di identità SAML non Microsoft.
- Le API consentono di effettuare il provisioning di oggetti directory da Student Information Systems (SIS) con School sincronizzazione dati.