Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.

Separare uso ordinario e amministrazione

L’account utilizzato per posta e navigazione è più esposto a phishing e contenuti esterni. Le attività amministrative dovrebbero usare identità dedicate e dispositivi o sessioni protette.

Ogni amministratore deve essere nominativo. Gli account condivisi riducono tracciabilità e rendono più difficile revocare l’accesso.

  • Account nominativi separati
  • MFA resistente al phishing dove possibile
  • Niente posta sull’identità privilegiata
  • Postazioni amministrative protette
  • Allarmi sugli accessi anomali

Assegnare il ruolo minimo

Microsoft raccomanda il principio del privilegio minimo: permesso necessario, sul perimetro necessario e per il tempo necessario.

Global Administrator non deve diventare il ruolo predefinito. Dove disponibile, PIM consente attivazioni temporanee, approvazioni e notifiche.

  • Ruoli specifici invece di Global Administrator
  • Attivazione just-in-time
  • Revisione periodica delle assegnazioni
  • Rimozione degli account inattivi
  • Controllo di applicazioni e identità non umane

Preparare l’accesso di emergenza

Gli account di emergenza servono a evitare il blocco totale del tenant quando identità o policy ordinarie non funzionano. Devono essere cloud-only, protetti, monitorati e provati periodicamente secondo la guida Microsoft.

Ogni utilizzo deve generare un allarme e un riesame successivo; l’account non va usato per attività quotidiane.

Domande frequenti

Quanti Global Administrator servono?+

Il numero deve essere minimo ma sufficiente alla continuità. Le attività ordinarie vanno delegate a ruoli più specifici.

PIM è sempre disponibile?+

No. Dipende dalle licenze; senza PIM restano essenziali ruoli minimi, account separati, MFA e revisioni.

L’account di emergenza va escluso da ogni controllo?+

Va progettato secondo le indicazioni Microsoft per restare utilizzabile nell’emergenza, compensando con autenticazione forte, custodia, monitoraggio e test.

Fonti istituzionali