Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.
Separare uso ordinario e amministrazione
L’account utilizzato per posta e navigazione è più esposto a phishing e contenuti esterni. Le attività amministrative dovrebbero usare identità dedicate e dispositivi o sessioni protette.
Ogni amministratore deve essere nominativo. Gli account condivisi riducono tracciabilità e rendono più difficile revocare l’accesso.
- Account nominativi separati
- MFA resistente al phishing dove possibile
- Niente posta sull’identità privilegiata
- Postazioni amministrative protette
- Allarmi sugli accessi anomali
Assegnare il ruolo minimo
Microsoft raccomanda il principio del privilegio minimo: permesso necessario, sul perimetro necessario e per il tempo necessario.
Global Administrator non deve diventare il ruolo predefinito. Dove disponibile, PIM consente attivazioni temporanee, approvazioni e notifiche.
- Ruoli specifici invece di Global Administrator
- Attivazione just-in-time
- Revisione periodica delle assegnazioni
- Rimozione degli account inattivi
- Controllo di applicazioni e identità non umane
Preparare l’accesso di emergenza
Gli account di emergenza servono a evitare il blocco totale del tenant quando identità o policy ordinarie non funzionano. Devono essere cloud-only, protetti, monitorati e provati periodicamente secondo la guida Microsoft.
Ogni utilizzo deve generare un allarme e un riesame successivo; l’account non va usato per attività quotidiane.
Domande frequenti
Quanti Global Administrator servono?+
Il numero deve essere minimo ma sufficiente alla continuità. Le attività ordinarie vanno delegate a ruoli più specifici.
PIM è sempre disponibile?+
No. Dipende dalle licenze; senza PIM restano essenziali ruoli minimi, account separati, MFA e revisioni.
L’account di emergenza va escluso da ogni controllo?+
Va progettato secondo le indicazioni Microsoft per restare utilizzabile nell’emergenza, compensando con autenticazione forte, custodia, monitoraggio e test.