Microsoft Azure · Software · scheda YoctoIT

Entra ID

L'identità come perimetro: SSO, MFA, accesso condizionale e governance — la prima linea di difesa di ogni azienda Microsoft.

FOCUS · L'IDENTITÀ PRIMA DI TUTTOIl perimetro non è più la rete: è chi sei, da dove entri, con che device
Materiale YoctoIT per clienti e partner · Microsoft, Azure, Entra, Defender e gli altri prodotti citati sono marchi di Microsoft Corporation.
01 · Cos'è

Microsoft Entra ID, in chiaro.

Entra ID (ex Azure AD) è il centro dell'identità Microsoft: single sign-on su migliaia di app, MFA e passwordless, Conditional Access che valuta ogni accesso (utente, device, rischio, posizione) e identity governance per i cicli di vita. Nel mondo del lavoro ibrido, è qui che si vince o si perde la sicurezza.

99%
degli attacchi identity-based bloccati dalla MFA (dato Microsoft)
CA
Conditional Access: ogni login valutato su rischio, device e contesto
PIM
privilegi elevati a tempo: l'admin permanente non esiste più
Microsoft Entra ID
VESTE UFFICIALE MICROSOFT · ENTRA ID
CONSOLE REALE · ENTRA CONDITIONAL ACCESS · FONTE: MICROSOFT LEARN
CONSOLE REALE · ENTRA CONDITIONAL ACCESS · FONTE: MICROSOFT LEARN
02 · Come lo si usa bene

Le cose che fanno la differenza.

Il perimetro identità

App: M365, SaaS, on-premtutto dietro un solo login
MFA/passwordless
Conditional Access
PIM
chi sei · in che contesto · con che poteri
Entra IDil cervello delle decisioni
Identity governancecicli di vita e ricertificazioni
Ogni accesso è una decisione informata

Baseline di Conditional Access

Le policy che chiudono il 95% dei rischi: MFA ovunque, legacy auth spenta, device conformi.

Ibrido pulito

Sync con l'AD on-prem, password hash e SSPR: i due mondi allineati senza doppioni.

Privilegi a scadenza

PIM su ruoli admin: elevazione just-in-time, approvata e tracciata.

Ricertificazioni

Access review periodiche: chi non usa un permesso, lo perde. Automaticamente.

03 · In profondità

Conditional Access architettato

Le policy CA si costruiscono su segnali (utente/gruppo, app, device compliance da Intune, rischio da Identity Protection, rete) e controlli (MFA, device conforme, sessione limitata): il set di base blocca legacy auth, impone MFA e phishing-resistant per gli admin, con break-glass esclusi e monitorati. PIM eleva i ruoli just-in-time con approvazioni; le access review ricertificano; Entra ID Protection alza il rischio e le policy reagiscono.

  • Baseline CA — blocco legacy auth + MFA ovunque: l'80% del rischio via subito
  • Phishing-resistant — FIDO2/passkey per privilegi e finanza: il phishing spuntato
  • PIM — ruoli attivati a tempo con approvazione: l'admin permanente abolito
  • Identity Protection — rischio utente/sessione nei segnali: la policy adattiva
  • Break-glass — due account fuori CA, monitorati: il lock-out impossibile
  • Access review — le ricertificazioni periodiche: i permessi che scadono
04 · Numeri e ciclo di vita

I numeri che contano.

99,9%
degli attacchi identity bloccati dalla MFA (Microsoft)
0
admin permanenti col PIM a regime
8h
la durata tipica di elevazione JIT
Kill chain
interrotta al login: il perimetro vero è qui
L'identità è il nuovo firewall: disegniamo le CA per anelli, mettiamo PIM sui privilegi e il break-glass in cassaforte.
05 · Use case

Dove rende davvero.

Zero trust concreto

Il primo pilastro, implementato in settimane.

Compliance accessi

Chi accede a cosa, dimostrabile per l'audit.

Onboarding/offboarding

Il ciclo di vita automatizzato: l'ex dipendente esce davvero.

La prima ora di ogni incidente parla di identità: mettiamo in sicurezza il perimetro che conta.