0Pricing
Azure Fundamentals · Lezione

Che cos'è Microsoft Entra ID?

Confronti Entra ID con Active Directory tradizionale, comprenda tenant e sottoscrizioni e scopra in che modo l'identità cloud differisce da quella locale.

Che cos'è Microsoft Entra ID? è una lezione Azure Fundamentals gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Azure Fundamentals, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Azure Fundamentals include 4 lezioni in totale.

Introduzione a Microsoft Entra ID

Microsoft Entra ID (precedentemente Azure Active Directory) è il servizio cloud di Microsoft per la gestione delle identità e degli accessi. Costituisce il sistema centrale delle identità di Azure e Microsoft 365 e gestisce l'autenticazione e l'autorizzazione di milioni di utenti e applicazioni in tutto il mondo. Ogni sottoscrizione Azure è associata a un tenant Entra ID che archivia le identità degli utenti e gestisce l'accesso alle risorse.

Entra ID rispetto ad Active Directory tradizionale

I servizi di dominio Active Directory (AD DS) tradizionali on-premises gestiscono le identità usando i protocolli Kerberos e LDAP, adatti ai computer Windows aggiunti a un dominio all'interno di una rete aziendale. Entra ID è nativo del cloud e usa protocolli moderni — OAuth 2.0, OpenID Connect e SAML — per autenticare gli utenti in app Web, servizi SaaS e API da qualsiasi dispositivo e ovunque si trovino. I due sistemi possono coesistere tramite Microsoft Entra Connect, che sincronizza le identità locali con il cloud.

Tenant e directory

Un tenant è un'istanza dedicata di Entra ID che un'organizzazione riceve quando si iscrive ad Azure o Microsoft 365. Dispone di una propria directory di utenti, gruppi e applicazioni. Il tenant ha un nome di dominio come yourcompany.onmicrosoft.com e può aggiungere domini personalizzati come yourcompany.com. Ogni sottoscrizione Azure considera attendibile esattamente un tenant per l'autenticazione.

# View your tenant information
az account show --query '{tenantId:tenantId, name:name}'

# List users in your directory
az ad user list --output table

Sottoscrizioni e relazione con Entra ID

Una sottoscrizione Azure è un limite di fatturazione e delle risorse: contiene risorse Azure come macchine virtuali, database e account di archiviazione. Una sottoscrizione considera attendibile un tenant Entra ID, il che significa che solo le identità di tale tenant (o le identità federate) possono ricevere l'accesso alle risorse della sottoscrizione. Più sottoscrizioni possono considerare attendibile lo stesso tenant: è così che le grandi aziende gestiscono molti ambienti usando un unico archivio delle identità.

Autenticazione e autorizzazione

Comprendere questa distinzione è fondamentale. L'autenticazione (AuthN) è il processo con cui si dimostra la propria identità: Entra ID verifica il nome utente e la password (o il token MFA). L'autorizzazione (AuthZ) è il processo che determina quali azioni si è autorizzati a eseguire: Azure RBAC controlla le assegnazioni dei ruoli per stabilire quali operazioni l'identità può eseguire sulle risorse Azure dopo che l'autenticazione ha avuto esito positivo.

Livelli di licenza di Entra ID

Entra ID è disponibile in tre edizioni principali. Free (inclusa in qualsiasi sottoscrizione Azure) offre la gestione di base di utenti e gruppi, il Single Sign-On per un massimo di 10 app e report di sicurezza di base. P1 aggiunge l'accesso condizionale, l'identità ibrida con AD locale e la gestione self-service dei gruppi. P2 aggiunge la protezione delle identità con accesso condizionale basato sul rischio e Privileged Identity Management (PIM) per l'attivazione dei ruoli just-in-time.

Creazione e gestione degli utenti

Entra ID supporta gli utenti solo cloud (creati direttamente nella directory) e gli utenti sincronizzati (sincronizzati da AD locale tramite Entra Connect). È possibile creare utenti tramite il portale Azure, il centro di amministrazione di Microsoft 365, Azure CLI o PowerShell. Ogni oggetto utente memorizza attributi come nome visualizzato, indirizzo e-mail, qualifica, reparto e responsabile, oltre alle credenziali di autenticazione.

# Create a new cloud-only user
az ad user create \
  --display-name 'Alice Smith' \
  --user-principal-name alice@yourcompany.onmicrosoft.com \
  --password 'TempPass123!' \
  --force-change-password-next-sign-in true

Gruppi: sicurezza e Microsoft 365

Entra ID supporta due tipi di gruppi. I gruppi di sicurezza vengono usati per assegnare autorizzazioni: aggiungendo un utente a un gruppo di sicurezza e assegnando al gruppo un ruolo RBAC, si evita di gestire assegnazioni individuali. I gruppi Microsoft 365 riuniscono una cassetta postale condivisa, un calendario, un sito SharePoint e un'area di lavoro Teams per la collaborazione. Le appartenenze ai gruppi possono essere assegnate in modo dinamico in base agli attributi degli utenti, riducendo la gestione manuale.

# Create a security group
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Add a member to the group
az ad group member add \
  --group DevTeam \
  --member-id <user-object-id>

Registrazioni delle applicazioni

Quando si desidera consentire a un'applicazione di autenticare gli utenti tramite Entra ID, si crea una registrazione dell'app. Questa rappresenta l'applicazione nella directory e le assegna un ID client. È quindi possibile configurare gli URI di reindirizzamento consentiti e le autorizzazioni API e, per i client riservati, generare un segreto client o caricare un certificato. L'app usa i flussi OAuth 2.0 / OIDC per ottenere token di accesso per conto degli utenti.

# Register an application
az ad app create \
  --display-name 'MyWebApp' \
  --web-redirect-uris 'https://myapp.example.com/auth/callback'

# Generate a client secret
az ad app credential reset \
  --id <app-id> \
  --append

Identità gestite: nessun segreto necessario

Un'identità gestita è un'identità gestita automaticamente in Entra ID e assegnata a una risorsa Azure, ad esempio una macchina virtuale o App Service. La risorsa può ottenere token da Entra ID senza credenziali memorizzate né gestione della rotazione. Le identità gestite assegnate dal sistema vivono e vengono eliminate insieme alla risorsa; le identità gestite assegnate dall'utente sono oggetti autonomi che possono essere collegati a più risorse.

# Enable system-assigned managed identity on a VM
az vm identity assign \
  --resource-group myRG \
  --name myVM

# Grant that VM read access to a Key Vault
az keyvault set-policy \
  --name myKeyVault \
  --object-id <vm-principal-id> \
  --secret-permissions get list

Reimpostazione self-service della password

Self-Service Password Reset (SSPR) consente agli utenti di reimpostare autonomamente le password di Entra ID senza chiamare l'help desk IT, usando metodi di verifica come l'app di autenticazione, il telefono, l'e-mail o le domande di sicurezza. SSPR riduce drasticamente le richieste all'help desk e consente agli utenti di sbloccare autonomamente il proprio accesso anche al di fuori dell'orario lavorativo. È disponibile in Entra ID P1 e P2 e può riscrivere le password in AD locale negli ambienti ibridi.

Verifica rapida

Verifichi la comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) presentati in questa lezione.

Riepilogo della lezione

In questa lezione ha appreso che: Entra ID è il servizio di identità nativo del cloud di Azure, che usa OAuth 2.0 e OpenID Connect; i tenant sono istanze di directory dedicate che le sottoscrizioni considerano attendibili per l'autenticazione; e le identità gestite consentono alle risorse Azure di autenticarsi senza credenziali memorizzate. Nella prossima lezione analizzeremo utenti, gruppi e assegnazioni di ruoli RBAC in Entra ID.

Domande Frequenti

La lezione «Che cos'è Microsoft Entra ID?» è gratuita?

Sì — il testo completo di «Che cos'è Microsoft Entra ID?» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Azure Fundamentals, passa a CoddyKit PRO. Il corso Azure Fundamentals include 4 lezioni in totale.

Cosa imparerò in «Che cos'è Microsoft Entra ID?»?

Confronti Entra ID con Active Directory tradizionale, comprenda tenant e sottoscrizioni e scopra in che modo l'identità cloud differisce da quella locale. Eserciti Azure Fundamentals con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Azure Fundamentals?

Non è richiesta alcuna esperienza precedente. Azure Fundamentals su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Che cos'è Microsoft Entra ID?»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Azure Fundamentals?

Sì. Ogni lezione Azure Fundamentals include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Che cos'è Microsoft Entra ID?
  2. Utenti, gruppi e assegnazioni di ruolo
  3. Autenticazione a più fattori e accesso condizionale
  4. Single sign-on e identità esterne
← Torna a Azure Fundamentals