Microsoft AZ-305: Identità, Governance e Conformità — Guida allo studio

Fa parte della Microsoft Azure Solutions Architect Expert AZ-305 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

Identità, governance e conformità in Azure si basano su una progettazione coerente che attraversa Microsoft Entra ID (precedentemente Azure AD), guardrail basati su policy e accesso con privilegi minimi sia a livello di utente umano che di workload. Una soluzione ben architettata bilancia l’elevazione dei privilegi just-in-time per gli amministratori, i controlli adattivi basati sul rischio per gli utenti, la governance standardizzata delle risorse su larga scala e un accesso esterno fluido per partner e clienti, il tutto senza sacrificare l’agilità operativa.

Accesso con Privilegi e Controlli Adattivi del Rischio

Privileged Identity Management (PIM) converte l’accesso amministrativo permanente in autorizzazioni limitate nel tempo e verificabili. Assegnare i ruoli con privilegi come idonei (eligible) anziché attivi (active) per minimizzare l’esposizione; gli utenti devono attivare i ruoli idonei, operazione che tipicamente innesca l’autenticazione a più fattori, l’inserimento di un ticket/giustificazione, workflow di approvazione opzionali e una durata di attivazione limitata. Le impostazioni del ruolo definiscono gli approvatori, i requisiti di MFA, le notifiche e i ticket di incidente. Combinare questo approccio con i gruppi di accesso con privilegi (privileged access groups) in modo che i ruoli di Azure AD e i ruoli delle risorse di Azure possano essere governati tramite l’appartenenza a un gruppo soggetta all’attivazione PIM, producendo un unico piano di controllo con auditing completo. Utilizzare le verifiche di accesso (access reviews) all’interno di PIM per convalidare continuamente chi mantiene le assegnazioni idonee o attive per ruoli, gruppi e applicazioni aziendali. Le verifiche possono applicare automaticamente i risultati e rimuovere l’accesso per chi non risponde, consentendo un’attestazione periodica senza interventi manuali.

Identity Protection applica il rilevamento del rischio basato su machine learning a utenti e accessi. Le policy di rischio utente (user risk policies) valutano la probabilità di credenziali compromesse e possono richiedere una modifica sicura della password o bloccare l’accesso fino alla risoluzione; le policy di rischio di accesso (sign-in risk policies) analizzano il contesto della sessione corrente (spostamento impossibile, proprietà di accesso non familiari, IP collegati a malware) e possono richiedere l’MFA o bloccare i tentativi rischiosi. Configurare le azioni di rimedio in modo che i rischi medi e alti attivino l’MFA o il reset della password, mentre il rischio basso potrebbe essere solo monitorato. Inviare i segnali a Conditional Access anziché utilizzare l’MFA per singolo utente; questo centralizza l’applicazione delle policy, supporta le eccezioni (account di emergenza “break-glass”) e riduce la deriva amministrativa.

Conditional Access unifica le decisioni contestuali. Le “named locations” (posizioni denominate) consentono di classificare intervalli di indirizzi come reti aziendali attendibili o geolocalizzazioni da bloccare o per cui richiedere controlli aggiuntivi; sfruttare IP attendibili verificati e regole basate sui paesi per mitigare i rischi provenienti da aree geografiche ad alto rischio. La conformità dei dispositivi (device compliance) si integra con Microsoft Intune in modo da poter richiedere un dispositivo conforme o uno stato “hybrid Azure AD joined” prima di concedere l’accesso ad app sensibili, e opzionalmente incorporare il rischio rilevato da Defender for Endpoint. Le restrizioni applicate dalle app (app-enforced restrictions) riducono il rischio di esfiltrazione dei dati restituendo un’esperienza web limitata in SharePoint Online ed Exchange Online che disabilita il download e la sincronizzazione per i dispositivi non gestiti. I controlli di sessione (session controls) regolano la durata delle sessioni e la frequenza con cui è richiesta una nuova autenticazione; impostare la frequenza di accesso (sign-in frequency) per i workload regolamentati, disabilitare le sessioni persistenti del browser per i chioschi condivisi e utilizzare Conditional Access App Control (tramite Defender for Cloud Apps) per monitorare e controllare le attività all’interno della sessione, come bloccare il download di file sensibili pur consentendone la visualizzazione nel browser. Combinati con le policy basate sul rischio, questi controlli forniscono sfide di autenticazione rafforzate solo quando necessario, preservando la produttività dell’utente.

Identità Esterne e dei Consumatori

Azure AD B2C separa l’IAM (Identity and Access Management) dei clienti dall’IAM della forza lavoro e fornisce un accesso scalabile per le app destinate ai consumatori. I flussi utente (user flow) integrati coprono la registrazione/accesso, la modifica del profilo e il ripristino della password con una configurazione minima. Quando sono necessarie orchestrazioni complesse — claims personalizzati, percorsi condizionali, verifica dell’identità o arricchimento dei claims tramite API REST — utilizzare le policy personalizzate (Identity Experience Framework). B2C supporta molti identity provider: account locali (email o telefono), provider OpenID Connect e OAuth 2.0 (Microsoft, Google, Apple), identity provider SAML 2.0 e federazione aziendale. La personalizzazione dei token include l’emissione di attributi personalizzati, claims opzionali e la trasformazione dei claims per le app downstream, il controllo della durata dei token e l’aggiunta di connettori API per convalidare o arricchire i dati utente nei punti decisionali critici.

Per la collaborazione B2B, Entitlement Management standardizza l’onboarding degli utenti esterni e minimizza la proliferazione degli account. I pacchetti di accesso (access package) incapsulano chi ottiene l’accesso (gruppi, app, siti SharePoint), chi può richiederlo e come viene approvato. Le “connected organizations” (organizzazioni connesse) formalizzano la fiducia con i tenant dei partner, consentendo ai loro utenti di richiedere pacchetti senza creare preventivamente account guest. Le policy del ciclo di vita assicurano che l’accesso non persista indefinitamente: impostare scadenze, richiedere verifiche di accesso periodiche, rimuovere automaticamente le assegnazioni alla scadenza o in caso di fallimento della verifica, e revocare l’accesso guest residuo se un utente perde tutte le sue assegnazioni. Questo modello si allinea al principio del privilegio minimo e riduce la gestione manuale del ciclo di vita degli utenti guest.

La pubblicazione esterna di applicazioni web interne è risolta al meglio con Azure AD Application Proxy. Connettori leggeri installati on-premise aprono solo connessioni in uscita (outbound) verso Azure, eliminando la necessità di aprire porte in entrata sul firewall. Raggruppare i connettori per scalabilità e affinità. Scegliere la pre-autenticazione di Azure AD per applicare Conditional Access prima che il traffico raggiunga la propria rete; ricorrere alla modalità Passthrough solo per scenari di nicchia. Per le app legacy che utilizzano l’Autenticazione Integrata di Windows (Integrated Windows Authentication), configurare la Kerberos Constrained Delegation in modo che il connettore possa ottenere un ticket Kerberos per il backend per conto dell’utente, abilitando un SSO trasparente dal cloud all’ambiente on-premise.

Governance su larga scala: Policy, Blueprint e Management Group

Azure Policy codifica i guardrail. Una definizione di policy utilizza condizioni ed effetti con parametri, in modo che la stessa regola possa essere riutilizzata in ambienti diversi. Organizza le definizioni correlate in iniziative per semplificare l’assegnazione e il reporting. Assegna le policy allo scope corretto — management group per una governance ampia, sottoscrizione per l’allineamento della piattaforma, resource group per override locali — e sfrutta l’ereditarietà per propagare i controlli verso il basso. Gli effetti principali includono:

Azure Blueprints impacchetta una landing zone distribuibile e versionata. Gli artefatti includono assegnazioni di policy, assegnazioni di ruolo, template ARM/Bicep e lo scaffolding dei resource group. Al momento dell’assegnazione, i parametri di input legano un blueprint versionato a un ambiente. Le modalità di blocco delle risorse (DoNotDelete o ReadOnly) proteggono le risorse fondamentali da modifiche accidentali, imponendo una separazione tra le responsabilità della piattaforma e quelle del carico di lavoro (workload).

I Management Group forniscono la gerarchia portante per la governance su scala enterprise. Progetta una struttura ad albero chiara — tipicamente piattaforma, landing zone per linea di business o regione, e sandbox — in modo che l’ereditarietà delle policy e di RBAC rifletta i confini operativi. L’RBAC assegnato a un management group si propaga a tutte le sottoscrizioni e i resource group figli, minimizzando le assegnazioni di ruolo ripetitive. I conflitti si risolvono in base all’ordine di valutazione e alla semantica degli effetti; un deny da una policy non può essere sovrascritto da RBAC. Usa questa struttura per applicare standard globali (baseline di sicurezza, tagging) ai livelli superiori, personalizzando al contempo i livelli inferiori con iniziative parametrizzate.

Autorizzazioni avanzate e federazione delle identità dei carichi di lavoro

Microsoft Entra Permissions Management (CIEM) rileva le identità umane e macchina e le loro autorizzazioni effettive su Azure, AWS e Google Cloud. Costruisce un grafo delle autorizzazioni basato sull’attività per identificare combinazioni di privilegi non utilizzate, eccessive e dannose. Utilizza gli insight per dimensionare correttamente i ruoli, rimuovere gli accessi inattivi e applicare il principio del privilegio minimo per service principal, identità gestite e utenti. Access Explorer mostra chi può fare cosa e su quale risorsa; i flussi di lavoro di remediation automatizzata possono rimuovere i diritti non necessari su larga scala, riducendo il raggio d’impatto (blast radius) e soddisfacendo gli audit di conformità.

La Workload Identity Federation elimina i segreti per i carichi di lavoro non-Azure che devono chiamare le API di Azure. Invece di archiviare i segreti client nel CI/CD, si crea una credenziale federata su una registrazione di app/principal di servizio che si fida di un emittente (issuer) esterno specifico (ad esempio, GitHub Actions OIDC) e limita i claim di soggetto (subject) e destinatario (audience) (ad esempio, repo, branch o ambiente). Il carico di lavoro esterno scambia il suo token OIDC di breve durata con un token di accesso Azure per assumere l’identità del principal di servizio. Ciò fornisce credenziali effimere e con ambito definito (scoped), senza l’overhead della rotazione dei segreti e con confini di fiducia granulari. Per Kubernetes, si abbina la federazione con Azure Workload Identity in modo che i pod ricevano token OIDC proiettati, legati a service account che mappano su credenziali federate, riducendo ulteriormente la gestione dei segreti.

Scenario pratico

Starbucks deve modernizzare la gestione delle identità e la governance, abilitando al contempo un accesso sicuro per i partner e preservando il SSO verso le applicazioni on-premise. L’azienda gestisce più sottoscrizioni Azure in diverse region, esegue applicazioni legacy SAP e intranet on-premise utilizzando la Integrated Windows Authentication, sviluppa app mobile per i consumatori e usa GitHub Actions per il CI/CD.

  1. Stabilire una gerarchia di management group e controlli di base
  1. Implementare un’amministrazione basata sul principio del privilegio minimo
  1. Applicare un accesso adattivo basato sul rischio
  1. Governare l’accesso dei partner esterni
  1. Pubblicare in modo sicuro le applicazioni on-premise
  1. Mettere in sicurezza le applicazioni per i consumatori
  1. Dimensionare correttamente le autorizzazioni e rimuovere i segreti dal CI/CD

Tutti i domini · Archiviazione dei dati e soluzioni di database

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo