Le tue licenze sono fornite da Microsoft tramite il distributore Ingram Micro SL e rivendute da PARALELEMERGENTE UNIPESSOAL LDA (clouderama.net) come tuo reseller locale. Per consegnarle nel tuo tenant ed eventualmente gestirle, autorizzi PARALELEMERGENTE UNIPESSOAL LDA come tuo reseller e concedi accesso delegato. Dopo il primo acquisto, tutti gli ordini di licenze successivi sono gestiti tramite il nostro portale interno.
I principi di sicurezza a privilegio minimo alla base di questo accesso sono in Come lavoriamo.
- Autorizzaci come tuo reseller CSP
- Concedi accesso delegato (GDAP)
- Microsoft 365 Lighthouse (gestione)
- Azure Lighthouse (gestione Azure)
1. Autorizzaci come tuo reseller CSP
Accettare l'invito stabilisce la relazione di reseller che consente a PARALELEMERGENTE UNIPESSOAL LDA di fornire licenze nel tuo tenant.
- Serve un utente con il ruolo Global Administrator nel tuo tenant Microsoft 365.
- Completa prima l'indirizzo del tuo account di fatturazione, altrimenti il link di accettazione non funzionerà: Billing accounts.
Poi apri il link di invito qui sotto per accettare l'offerta e autorizzarci come tuo reseller:
2. Concedi accesso delegato (GDAP)
Per consegnare e gestire le licenze usiamo i Granular Delegated Admin Privileges (GDAP), l'attuale modello Microsoft di accesso delegato a privilegi minimi, che ha sostituito il vecchio DAP. Quando accetti la nostra richiesta GDAP, approvi un insieme specifico di ruoli Microsoft Entra per una durata limitata. Un Global Administrator approva la richiesta nell'interfaccia di amministrazione di Microsoft 365.
Richiediamo solo i ruoli a privilegio minimo necessari per licenze e supporto, per una durata fissa:
Relationship name: clouderama.net – Managed Services
Duration: <e.g. 365 days, auto-extend>
Entra roles:
- License Administrator
- User Administrator (optional, for support)
- Helpdesk Administrator (optional, for support)
- Global Reader (read-only oversight) 3. Microsoft 365 Lighthouse (gestione)
Per la gestione continua del tuo ambiente Microsoft 365 usiamo Microsoft 365 Lighthouse. Una relazione GDAP attiva (passo 2) è un prerequisito.
Il tuo tenant deve soddisfare questi requisiti:
- Una relazione GDAP attiva con noi.
- Almeno un abbonamento Microsoft 365, Office 365, Exchange Online, Windows 365 Business o Microsoft Defender for Business (Business, Enterprise, Frontline o Education).
- Non più di 2.500 utenti con licenza.
- La stessa regione geografica (Unione Europea) della nostra organizzazione.
Una volta che GDAP è attivo, eseguiamo l'onboarding del tuo tenant in Lighthouse. Possono volerci fino a 48 ore prima che i dati del tenant compaiano.
Tenant: <your-tenant>.onmicrosoft.com
Delegated access: GDAP (from step 2)
Onboard in: Microsoft 365 Lighthouse → Tenants
Baselines: <to be defined: MFA, security defaults, …>
Data load: up to 48 hours 4. Azure Lighthouse (gestione Azure)
Per gestire le tue sottoscrizioni Azure usiamo Azure Lighthouse (gestione delegata delle risorse Azure). Distribuisci un piccolo template ARM che delega un ambito specifico — una sottoscrizione o un resource group — al nostro tenant di gestione con ruoli a privilegio minimo definiti. Il nostro team gestisce quindi le tue risorse dal nostro tenant senza bisogno di account nel tuo.
- Un utente con il ruolo Owner (autorizzazione Microsoft.Authorization/roleAssignments/write) sulla sottoscrizione Azure o sul resource group che vuoi delegare.
Template ARM di onboarding — parametri (segnaposto, da finalizzare):
{
"$schema": "https://schema.management.azure.com/schemas/2019-08-01/subscriptionDeploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"mspOfferName": { "value": "clouderama.net – Managed Services" },
"mspOfferDescription": { "value": "Managed by PARALELEMERGENTE UNIPESSOAL LDA" },
"managedByTenantId": { "value": "<CLOUDERAMA_MANAGING_TENANT_ID>" },
"authorizations": {
"value": [
{
"principalId": "<CLOUDERAMA_GROUP_OBJECT_ID>",
"principalIdDisplayName": "clouderama.net Operations",
"roleDefinitionId": "<BUILT_IN_ROLE_ID>"
}
]
}
}
} Distribuisci a livello di sottoscrizione o resource group. ID di ruoli predefiniti comuni: Reader acdd72a7-3385-48ef-bd42-f606fba81ae7, Contributor b24988ac-6180-42a0-ab88-20f7382dd24c. L'ID del tenant di gestione e l'object ID del principal (gruppo) verranno forniti da noi prima dell'onboarding.