Accesso just-in-time e policy di accesso condizionale
Implementi l’elevazione dei privilegi just-in-time e policy di accesso condizionale che concedano l’accesso solo quando il contesto (dispositivo, posizione, punteggio di rischio) lo giustifica.
Accesso just-in-time e policy di accesso condizionale è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Privilegio permanente: il problema
Il privilegio permanente significa che un utente dispone continuamente di un accesso elevato, 24 ore su 24 e 7 giorni su 7, che ne abbia bisogno o meno. Questo è il modello tradizionale per gli account amministratore: l'amministratore può accedere ai sistemi di produzione in qualsiasi momento, anche alle 3 di notte di domenica, quando non è in corso alcuna attività legittima. Il privilegio permanente aumenta notevolmente la superficie di rischio: la compromissione delle credenziali di amministratore fornisce immediatamente agli aggressori un accesso elevato, senza che siano necessari ulteriori passaggi.
Spiegazione dell'accesso just-in-time
L'accesso Just-in-Time (JIT) sostituisce il privilegio permanente con un'elevazione temporanea su richiesta. Quando un amministratore necessita di un accesso privilegiato, lo richiede indicando una motivazione aziendale. La richiesta viene approvata (automaticamente o da un responsabile), il privilegio viene concesso per un intervallo di tempo definito (ad esempio, 1 ora) e poi scade automaticamente. Durante tale intervallo, tutte le attività vengono monitorate. Alla scadenza, l'amministratore non dispone più di accesso privilegiato finché non presenta una nuova richiesta.
# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
# Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIEDAzure PIM: il JIT nella pratica
Azure Privileged Identity Management (PIM) è l'implementazione cloud di Microsoft dell'accesso JIT. Agli utenti viene assegnata l'idoneità per i ruoli privilegiati (ad esempio, Global Administrator), ma non ricoprono continuamente il ruolo. Quando necessario, attivano il ruolo dal portale Azure, forniscono una motivazione, possono dover usare MFA e ottenere un'approvazione e ricevono il ruolo per una durata configurata (massimo 8 ore per la maggior parte dei ruoli). PIM genera log di audit per ogni attivazione ai fini della reportistica di conformità.
# Azure PIM activation (Azure CLI)
az role assignment create \
--assignee user@corp.com \
--role 'Global Administrator' \
--scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead
# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approvalCosa sono i criteri di accesso condizionale
Conditional Access è un motore di criteri «se-allora» che valuta i segnali contestuali prima di concedere l'accesso. Invece di consentire o negare l'accesso in modo binario basandosi solo sulle credenziali, l'accesso condizionale considera: Chi sta effettuando l'accesso (identità dell'utente e appartenenza ai gruppi), Che cosa sta tentando di utilizzare (applicazione o dati), Dove si trova (indirizzo IP, posizione), Quando (ora del giorno), Come (stato di conformità del dispositivo, browser o app nativa) e il Rischio (punteggio di rischio dell'accesso fornito dal provider di identità).
Segnali comuni dell'accesso condizionale
I criteri di accesso condizionale valutano simultaneamente più segnali. Tra i principali figurano: Conformità del dispositivo (il dispositivo è gestito da MDM e soddisfa i requisiti di sicurezza di base?), Posizione (l'IP si trova in una posizione attendibile denominata o in un paese estero?), Rischio dell'accesso (l'intelligenza artificiale del provider di identità ha segnalato questo accesso come anomalo — posizione insolita, credenziali divulgate, viaggio impossibile?) e Rischio dell'utente (per questo account risultano indicazioni di compromissione provenienti da informazioni del dark web?).
# Example Conditional Access policy logic
IF user is in group 'Finance'
AND accessing 'Financial-ERP'
AND device.compliant == false
THEN
require MFA AND block if risk_level == high
IF sign_in_location is NOT in trusted_networks
AND application is 'Global-Admin-Portal'
THEN
require MFA AND compliant deviceControlli di concessione dell'accesso condizionale
Quando un criterio di accesso condizionale corrisponde alle condizioni, il controllo di concessione determina che cosa deve fare l'utente. Le opzioni includono: Bloccare completamente l'accesso, Richiedere MFA, Richiedere un dispositivo conforme, Richiedere un'app client approvata (sono consentite solo app gestite), Richiedere la modifica della password (se le credenziali sono a rischio) oppure combinazioni di questi controlli. I controlli di concessione consentono alle organizzazioni di aumentare i requisiti di sicurezza in base al livello di rischio dell'accesso richiesto.
Controlli di sessione nell'accesso condizionale
Oltre ai controlli di concessione, l'accesso condizionale può applicare controlli di sessione che limitano ciò che gli utenti possono fare dopo l'autenticazione. Tra gli esempi figurano: applicare una frequenza di accesso (richiedere una nuova autenticazione ogni ora), limitare il download di file sensibili da dispositivi non gestiti, applicare i criteri di Microsoft Defender for Cloud Apps per il monitoraggio della sessione in tempo reale e limitare le operazioni di copia e incolla nelle applicazioni sensibili utilizzate da posizioni non attendibili.
Posizioni denominate e reti attendibili
Le posizioni denominate nell'accesso condizionale definiscono intervalli IP o aree geografiche attendibili. L'accesso da una posizione denominata attendibile (ad esempio, gli intervalli IP della sede aziendale) può essere concesso con minori limitazioni (senza richiedere MFA). L'accesso dall'esterno delle posizioni denominate, soprattutto da paesi ad alto rischio, attiva ulteriori requisiti di autenticazione. La combinazione delle posizioni denominate con il rilevamento dei viaggi impossibili (un utente risulta trovarsi in due località distanti nel giro di pochi minuti) blocca gli scenari di compromissione delle credenziali.
# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes
# Policy: if location NOT in named-locations -> require MFAAccesso condizionale basato sul rischio
L'accesso condizionale basato sul rischio utilizza i segnali di machine learning del provider di identità per valutare il rischio dell'accesso in tempo reale. Microsoft Entra ID (in precedenza Azure AD) assegna un punteggio di rischio dell'accesso (Basso/Medio/Alto) in base a fattori come credenziali divulgate nei database del dark web, modelli di accesso anomali e indirizzi IP associati a malware. Un accesso ad alto rischio può richiedere automaticamente la reimpostazione della password oltre all'MFA, proteggendo gli account anche prima che un team IT esamini l'avviso.
Account break glass
I criteri di accesso condizionale e l'accesso JIT introducono un rischio: se il provider di identità stesso non è disponibile, gli amministratori potrebbero rimanere esclusi dai sistemi necessari per ripristinarlo. Gli account break glass (account di accesso di emergenza) sono account con privilegi elevati esclusi dai criteri di accesso condizionale, le cui credenziali sono conservate in una cassaforte fisica e che vengono utilizzati solo in vere emergenze. Il loro utilizzo dovrebbe generare immediatamente avvisi e una revisione post-incidente, perché qualsiasi utilizzo al di fuori di un'emergenza dichiarata è un segnale d'allarme.
Combinazione di JIT e accesso condizionale
L'accesso JIT e i criteri di accesso condizionale operano insieme come controlli complementari. L'accesso condizionale controlla se un utente può autenticarsi e quali controlli deve superare. L'accesso JIT controlla quale ruolo privilegiato riceve l'utente dopo l'autenticazione e per quanto tempo. Insieme, applicano il principio zero trust del non fidarsi mai, verificare sempre: ogni richiesta di accesso viene valutata nel relativo contesto, il privilegio è temporaneo e tutte le azioni vengono registrate.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha appreso che: l'accesso just-in-time sostituisce il privilegio permanente con un'elevazione temporanea su richiesta, con scadenza automatica, i criteri di accesso condizionale valutano i segnali contestuali (dispositivo, posizione, rischio) prima di concedere l'accesso e gli account break glass forniscono un accesso di emergenza escluso dai criteri normali, ma devono essere sottoposti a controlli e monitoraggio rigorosi. Nella prossima lezione esamineremo il modello di responsabilità condivisa tra IaaS, PaaS e SaaS.
Domande Frequenti
La lezione «Accesso just-in-time e policy di accesso condizionale» è gratuita?
Sì — il testo completo di «Accesso just-in-time e policy di accesso condizionale» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Accesso just-in-time e policy di accesso condizionale»?
Implementi l’elevazione dei privilegi just-in-time e policy di accesso condizionale che concedano l’accesso solo quando il contesto (dispositivo, posizione, punteggio di rischio) lo giustifica. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Accesso just-in-time e policy di accesso condizionale»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Servizi di directory: LDAP e Active Directory
- Gestione degli accessi privilegiati (PAM)
- Governance delle identità e provisioning
- Accesso just-in-time e policy di accesso condizionale