Il nostro accesso al tuo ambiente Microsoft 365 e Azure segue il modello di privilegio minimo raccomandato da Microsoft. Non creiamo mai account locali nel tuo tenant e non manteniamo attivi in modo permanente ruoli Global Administrator o altre autorizzazioni privilegiate. I nostri tecnici lavorano dal nostro managing tenant con le proprie identità ed elevano l'accesso solo quando un'attività lo richiede.
Principi fondamentali
- Nessun account amministrativo permanente nel tuo tenant. Usiamo l’accesso delegato dal nostro managing tenant, non account Global Admin lasciati aperti nel tuo ambiente.
- Privilegio minimo. Manteniamo solo i ruoli che un’attività richiede davvero, con l’ambito più ristretto possibile.
- Accesso just-in-time con PIM. I ruoli privilegiati vengono attivati su richiesta per un tempo limitato, con MFA e approvazione, e scadono automaticamente. Nessun accesso permanente.
- Identità resistente al phishing dalla nostra parte. Il nostro personale accede con MFA e metodi resistenti al phishing.
- Piena verificabilità. Ogni azione è collegata a un tecnico specifico e registrata nel tuo tenant.
Microsoft 365 — come ci colleghiamo
- GDAP (Granular Delegated Admin Privileges): un Global Administrator del tuo tenant approva una relazione che concede al nostro managing tenant un insieme specifico di ruoli Microsoft Entra con privilegi minimi per una durata limitata. Ha sostituito il vecchio e ampio modello DAP. Accediamo con le nostre identità, mai con un account locale nel tuo tenant.
- Microsoft 365 Lighthouse: per la gestione su larga scala tra tenant (utenti, dispositivi, baseline di sicurezza, panoramica delle minacce), basato su GDAP.
- PIM per i ruoli delegati: possiamo rendere lo stesso accesso GDAP just-in-time tramite PIM for Groups, così che anche i ruoli amministrativi delegati siano attivi solo quando un tecnico li attiva.
Microsoft 365 Lighthouse è una panoramica tra tenant, non un sostituto dei centri di amministrazione. I servizi configurati nel Microsoft 365 admin center e nei centri di amministrazione specializzati (Exchange, SharePoint, Teams, Microsoft Purview e altri) non possono essere gestiti all'interno di Lighthouse. Per questo lavoro accediamo direttamente al centro di amministrazione pertinente tramite GDAP, sempre con accesso delegato a privilegio minimo e senza account locale.
Azure — come ci colleghiamo
- Azure Lighthouse (gestione delegata delle risorse): distribuisci un piccolo modello ARM che delega un ambito scelto, una subscription o un resource group, al nostro managing tenant con ruoli Azure RBAC specifici. Gestiamo le tue risorse dal nostro tenant, senza account guest o locali nella tua directory.
- RBAC a privilegio minimo: riceviamo solo i ruoli predefiniti che il lavoro richiede, sull’ambito esatto che deleghi.
- Just-in-time con PIM (eligible authorizations): i ruoli privilegiati di Azure sono idonei, non permanenti. Un tecnico attiva un ruolo per un tempo limitato (fino a otto ore), con MFA e approvazione facoltativa, dopodiché scade.
Il controllo resta a te
Mantieni la proprietà e la piena visibilità di entrambi gli ambienti. Puoi vedere ogni delega, verificare esattamente quali ruoli sono concessi e revocare il nostro accesso in qualsiasi momento. L'accesso è a privilegio minimo, limitato nel tempo e revocabile, senza account amministrativi nascosti e senza nulla di privilegiato che resti attivo quando non viene usato.