Microsoft AZ-104: Azure Active Directory e Gestione delle identità — Guida allo studio

Fa parte della Microsoft Azure Administrator Associate AZ-104 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

Azure Active Directory (Azure AD) è il piano di controllo delle identità per i servizi cloud di Microsoft. Un tenant è una directory di identità dedicata e attendibile che contiene utenti, gruppi, applicazioni, dispositivi e policy. Una sottoscrizione è un contenitore di fatturazione per le risorse di Azure ed è associata a un solo tenant Azure AD per l’identità e l’accesso; un singolo tenant può contenere più sottoscrizioni. Le assegnazioni di ruolo per le risorse di Azure (Azure RBAC) provengono dal tenant associato alla sottoscrizione. Gli utenti si autenticano rispetto al loro tenant di origine e possono ottenere l’accesso a risorse in qualsiasi sottoscrizione che considera attendibile quel tenant. Le policy di governance delle identità e di sicurezza (ad esempio, Conditional Access) si applicano a livello di tenant e determinano come le identità utilizzano i servizi tra le varie sottoscrizioni.

Identità, Gruppi e Licenze

Gli account utente di Azure AD rientrano in tre categorie che influenzano il ciclo di vita, l’autenticazione e l’amministrazione:

I gruppi forniscono autorizzazione e licenze scalabili. L’appartenenza assegnata (Assigned) è gestita esplicitamente. L’appartenenza dinamica (Dynamic) (Azure AD Premium P1) valuta delle regole basate sugli attributi dell’utente o del dispositivo e mantiene automaticamente l’appartenenza quasi in tempo reale, ideale per scenari basati sul tipo di dipendente, sul dipartimento o sulla conformità del dispositivo. La gestione delle licenze basata su gruppi (Group-based licensing) assegna SKU di prodotto (ad esempio, Microsoft 365 E5, Azure AD Premium) a gruppi di sicurezza; Azure AD calcola l’assegnazione effettiva delle licenze, rispetta le disattivazioni dei piani di servizio ed evidenzia i conflitti. I gruppi dinamici si abbinano bene alla gestione delle licenze basata su gruppi per assegnare automaticamente le licenze a gruppi di utenti in base ai loro attributi.

Identità Ibrida con Azure AD Connect

Azure AD Connect stabilisce i modelli di sincronizzazione delle identità e di accesso per gli ambienti ibridi:

La sincronizzazione viene eseguita da uno scheduler (ciclo predefinito di 30 minuti). Usare

undefined

per applicare immediatamente le modifiche recenti come nuovi utenti, appartenenze a gruppi e aggiornamenti di attributi. Eseguire

undefined

solo per la prima volta o per modifiche alla topologia/schema (esegue un’importazione, sincronizzazione ed esportazione complete ed è più lento). Forzare la replica di AD, riavviare NetLogon o manipolare il Global Catalog non attiva un’esportazione di Azure AD Connect; il metodo supportato è il ciclo di sincronizzazione PowerShell o le operazioni tramite Synchronization Service Manager. Limitare l’ambito della sincronizzazione con il filtraggio per OU e attributi. Per l’integrazione del writeback delle password e di SSPR con l’ambiente on-premise, abilitare la funzionalità di writeback in Azure AD Connect e concedere le autorizzazioni on-premise necessarie.

Decisioni di Accesso: Accesso Condizionale, MFA, SSPR e Identity Protection

L’Accesso Condizionale (Conditional Access) (Azure AD Premium P1/P2) valuta i segnali e applica controlli in tempo reale al momento dell’accesso e dell’emissione dei token. Una policy si applica a utenti, gruppi o ruoli di directory; ad app cloud o azioni utente; e a condizioni come il rischio di accesso, la piattaforma del dispositivo, le app client (legacy o moderne) e le posizioni. Le posizioni attendibili (Named locations) contrassegnano intervalli IP o paesi/regioni fidati e consentono una logica esplicita di inclusione/esclusione. I controlli di concessione (Grant controls) impongono requisiti come:

L’autenticazione a più fattori può essere imposta tramite:

Azure AD Identity Protection (Azure AD Premium P2) rileva e risponde ai rischi utilizzando dati di telemetria come credenziali trapelate, spostamenti atipici, IP collegati a malware e proprietà di accesso non familiari:

Ruoli amministrativi e governance B2B

I ruoli amministrativi definiscono l’ambito del controllo all’interno di Azure AD e dovrebbero seguire il principio del privilegio minimo:

La collaborazione B2B consente agli utenti esterni di accedere ad app e risorse senza duplicare le identità. Il processo include:

Scenario pratico

Contoso Ltd. ha un’implementazione di identità ibrida e deve ridurre il rischio per l’accesso con privilegi durante l’onboarding degli utenti di un partner a specifiche applicazioni. L’amministratore di Azure ha il compito di imporre l’MFA e l’affidabilità del dispositivo (device trust) per gli Amministratori globali provenienti da reti non attendibili, accelerare la sincronizzazione degli utenti dall’ambiente on-premise al cloud durante una fusione e governare l’accesso guest dei partner a un sito SharePoint Online e a un’app line-of-business interna.

Approccio passo-passo:

  1. Modellare le identità e l’affidabilità (trust)
  1. Ottimizzare l’accesso ibrido e la sincronizzazione

undefined

. La PHS offre una disponibilità gestita da Microsoft e riduce la dipendenza dall’ambiente on-premise; il ciclo delta garantisce un’esportazione tempestiva senza una pesante sincronizzazione completa.

  1. Applicare i controlli per l’accesso con privilegi
  1. Standardizzare MFA e SSPR
  1. Eseguire l’onboarding degli utenti partner con B2B e governare l’accesso

Perché questi servizi:


Tutti i domini · Sottoscrizioni di Azure

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo