0Pricing
Azure Fundamentals · Lezione

Utenti, gruppi e assegnazioni di ruolo

Crei utenti e gruppi in Entra ID, assegni ruoli RBAC predefiniti per controllare l'accesso alle risorse Azure e applichi il principio del privilegio minimo.

Utenti, gruppi e assegnazioni di ruolo è una lezione Azure Fundamentals gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Azure Fundamentals, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Azure Fundamentals include 4 lezioni in totale.

Azure RBAC: controllo degli accessi basato sui ruoli

Azure Role-Based Access Control (RBAC) è il sistema di autorizzazione che controlla chi può eseguire quali operazioni sulle risorse Azure. Invece di assegnare direttamente le autorizzazioni ai singoli utenti, si assegnano ruoli ai principal di sicurezza (utenti, gruppi, entità servizio o identità gestite) a uno specifico ambito. Questa separazione mantiene gestibili le autorizzazioni man mano che l'organizzazione cresce.

I tre concetti di RBAC

Ogni assegnazione RBAC comprende tre componenti. Un principal di sicurezza indica chi riceve l'accesso (utente, gruppo o identità gestita). Una definizione del ruolo indica quali azioni sono consentite (ad esempio, leggere le macchine virtuali o scrivere nell'archiviazione). Un ambito indica dove si applica l'accesso, dal più ampio al più ristretto: gruppo di gestione, sottoscrizione, gruppo di risorse o singola risorsa. L'accesso viene ereditato verso il basso nella gerarchia degli ambiti.

# View all role assignments in a subscription
az role assignment list \
  --output table

# Check your own permissions on a resource
az role assignment list \
  --assignee <your-user-principal-name> \
  --output table

Panoramica dei ruoli predefiniti

Azure offre centinaia di ruoli predefiniti. I quattro più usati, indipendentemente dal tipo di risorsa, sono: Owner: accesso completo, inclusa la possibilità di assegnare ruoli ad altri; Contributor: accesso completo per creare e gestire le risorse, ma senza la possibilità di concedere l'accesso ad altri; Reader: accesso in sola visualizzazione; e User Access Administrator: possibilità di gestire le assegnazioni dei ruoli senza modificare direttamente le risorse.

# List all built-in roles
az role definition list \
  --custom-role-only false \
  --query '[].{Name:roleName, Id:name}' \
  --output table | head -20

Assegnazione di un ruolo

Un'assegnazione di ruolo concede al principal di sicurezza specificato le autorizzazioni definite nella definizione del ruolo, all'ambito indicato. Le assegnazioni dei ruoli si propagano a tutti gli ambiti figlio: assegnare Contributor a livello di gruppo di risorse concede l'accesso Contributor a ogni risorsa contenuta nel gruppo. L'assegnazione a livello di sottoscrizione concede Contributor in tutti i gruppi di risorse della sottoscrizione.

# Assign Contributor role to a user at resource group scope
az role assignment create \
  --assignee alice@yourcompany.com \
  --role Contributor \
  --resource-group myRG

# Assign Reader role to a group at subscription scope
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Reader \
  --scope /subscriptions/<subscription-id>

Principio del privilegio minimo

Il principio del privilegio minimo stabilisce che ogni identità debba disporre solo delle autorizzazioni minime necessarie per svolgere il proprio lavoro. In Azure RBAC questo significa preferire Reader a Contributor quando non è necessaria la scrittura, preferire l'ambito del gruppo di risorse a quello della sottoscrizione e usare, quando possibile, ruoli specifici a livello di risorsa (ad esempio, Storage Blob Data Contributor) invece dell'ampio ruolo Contributor.

Definizioni dei ruoli personalizzati

Quando nessun ruolo predefinito soddisfa esattamente i requisiti, è possibile creare un ruolo personalizzato. Una definizione di ruolo personalizzato specifica un insieme di Actions (operazioni del piano di controllo consentite), NotActions (escluse dall'insieme consentito), DataActions (operazioni del piano dati sulle risorse, come la lettura del contenuto dei blob) e AssignableScopes (sottoscrizioni o gruppi di gestione in cui il ruolo può essere assegnato).

{
  'Name': 'VM Operator',
  'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
  'Actions': [
    'Microsoft.Compute/virtualMachines/start/action',
    'Microsoft.Compute/virtualMachines/restart/action',
    'Microsoft.Compute/virtualMachines/deallocate/action',
    'Microsoft.Compute/virtualMachines/read'
  ],
  'NotActions': [],
  'AssignableScopes': ['/subscriptions/<subscription-id>']
}

Gruppi per assegnare i ruoli su larga scala

Assegnare i ruoli ai gruppi anziché ai singoli utenti è una procedura consigliata. Quando un nuovo sviluppatore entra nel DevTeam, lo si aggiunge al gruppo di sicurezza DevTeam in Entra ID: eredita automaticamente tutte le assegnazioni di ruolo del gruppo, senza apportare modifiche ad Azure RBAC. Questo punto di gestione centralizzato evita assegnazioni individuali distribuite, difficili da controllare o revocare quando un utente lascia l'organizzazione.

# Create a group and assign a role to it
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Assign role to the group
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Contributor \
  --resource-group dev-rg

Principal di servizio per l'automazione

Un principal di servizio è un'identità usata da applicazioni, script e strumenti di automazione per autenticarsi in Azure e accedere alle risorse. A differenza di un'identità utente, i principal di servizio non possono eseguire l'accesso interattivo. Si creano a partire dalle registrazioni delle app in Entra ID e si assegnano quindi i ruoli RBAC all'ambito appropriato, ad esempio concedendo a una pipeline CI/CD l'accesso Contributor a un singolo gruppo di risorse per distribuire l'infrastruttura.

# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
  --name myCICDprincipal \
  --role Contributor \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG

Assegnazioni di negazione

Le assegnazioni di negazione bloccano azioni specifiche per i principal di sicurezza anche quando un'assegnazione di ruolo le consentirebbe. A differenza delle assegnazioni di ruolo, le assegnazioni di negazione non possono essere create direttamente dagli amministratori: vengono associate da Azure Blueprints o dalle applicazioni gestite per impedire agli utenti di modificare le risorse protette. Un'assegnazione di negazione ha la precedenza su qualsiasi assegnazione di ruolo corrispondente.

# List deny assignments in a resource group
az role assignment list \
  --include-deny-assignments \
  --resource-group myRG \
  --query '[?type==`Microsoft.Authorization/denyAssignments`]'

Privileged Identity Management (PIM)

Privileged Identity Management (PIM) è una funzionalità di Entra ID P2 che offre accesso con privilegi just-in-time. Invece di assegnare permanentemente il ruolo Owner o Global Administrator, si rendono gli utenti idonei per quel ruolo. Quando ne hanno bisogno, attivano l'assegnazione per un periodo di tempo limitato (ad esempio, 1-8 ore), con la possibilità di richiedere un flusso di approvazione e una motivazione. In questo modo si riduce drasticamente la superficie di attacco permanente dovuta agli account con privilegi eccessivi.

Revisioni degli accessi per una governance continua

Le revisioni degli accessi (Entra ID P2) sono revisioni periodiche automatizzate che chiedono ai proprietari delle risorse o ai responsabili di confermare se i membri del loro team hanno ancora bisogno delle assegnazioni di ruolo correnti. I revisori approvano o negano la continuazione dell'accesso direttamente dall'interfaccia di revisione. Questo consente di individuare autorizzazioni obsolete dovute a cambiamenti di ruolo, conclusione di progetti o uscita di dipendenti: un requisito fondamentale per i programmi di conformità normativa.

Verifica rapida

Verifichi la comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) presentati in questa lezione.

Riepilogo della lezione

In questa lezione ha appreso che: Azure RBAC assegna ruoli ai principal di sicurezza a uno specifico ambito; il principio del privilegio minimo consiste nel concedere solo le autorizzazioni minime necessarie; e PIM offre l'attivazione just-in-time dei ruoli con privilegi elevati invece dell'assegnazione permanente. Nella prossima lezione parleremo dell'autenticazione a più fattori e dell'accesso condizionale in Entra ID.

Domande Frequenti

La lezione «Utenti, gruppi e assegnazioni di ruolo» è gratuita?

Sì — il testo completo di «Utenti, gruppi e assegnazioni di ruolo» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Azure Fundamentals, passa a CoddyKit PRO. Il corso Azure Fundamentals include 4 lezioni in totale.

Cosa imparerò in «Utenti, gruppi e assegnazioni di ruolo»?

Crei utenti e gruppi in Entra ID, assegni ruoli RBAC predefiniti per controllare l'accesso alle risorse Azure e applichi il principio del privilegio minimo. Eserciti Azure Fundamentals con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Azure Fundamentals?

Non è richiesta alcuna esperienza precedente. Azure Fundamentals su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Utenti, gruppi e assegnazioni di ruolo»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Azure Fundamentals?

Sì. Ogni lezione Azure Fundamentals include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Che cos'è Microsoft Entra ID?
  2. Utenti, gruppi e assegnazioni di ruolo
  3. Autenticazione a più fattori e accesso condizionale
  4. Single sign-on e identità esterne
← Torna a Azure Fundamentals