Che cos'è Microsoft Entra ID?
Confronti Entra ID con Active Directory tradizionale, comprenda tenant e sottoscrizioni e scopra in che modo l'identità cloud differisce da quella locale.
Che cos'è Microsoft Entra ID? è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Introduzione a Microsoft Entra ID
Microsoft Entra ID (precedentemente Azure Active Directory) è il servizio cloud di Microsoft per la gestione delle identità e degli accessi. Costituisce il sistema centrale delle identità di Azure e Microsoft 365 e gestisce l'autenticazione e l'autorizzazione di milioni di utenti e applicazioni in tutto il mondo. Ogni sottoscrizione Azure è associata a un tenant Entra ID che archivia le identità degli utenti e gestisce l'accesso alle risorse.
Entra ID rispetto ad Active Directory tradizionale
I servizi di dominio Active Directory (AD DS) tradizionali on-premises gestiscono le identità usando i protocolli Kerberos e LDAP, adatti ai computer Windows aggiunti a un dominio all'interno di una rete aziendale. Entra ID è nativo del cloud e usa protocolli moderni — OAuth 2.0, OpenID Connect e SAML — per autenticare gli utenti in app Web, servizi SaaS e API da qualsiasi dispositivo e ovunque si trovino. I due sistemi possono coesistere tramite Microsoft Entra Connect, che sincronizza le identità locali con il cloud.
Tenant e directory
Un tenant è un'istanza dedicata di Entra ID che un'organizzazione riceve quando si iscrive ad Azure o Microsoft 365. Dispone di una propria directory di utenti, gruppi e applicazioni. Il tenant ha un nome di dominio come yourcompany.onmicrosoft.com e può aggiungere domini personalizzati come yourcompany.com. Ogni sottoscrizione Azure considera attendibile esattamente un tenant per l'autenticazione.
# View your tenant information
az account show --query '{tenantId:tenantId, name:name}'
# List users in your directory
az ad user list --output tableSottoscrizioni e relazione con Entra ID
Una sottoscrizione Azure è un limite di fatturazione e delle risorse: contiene risorse Azure come macchine virtuali, database e account di archiviazione. Una sottoscrizione considera attendibile un tenant Entra ID, il che significa che solo le identità di tale tenant (o le identità federate) possono ricevere l'accesso alle risorse della sottoscrizione. Più sottoscrizioni possono considerare attendibile lo stesso tenant: è così che le grandi aziende gestiscono molti ambienti usando un unico archivio delle identità.
Autenticazione e autorizzazione
Comprendere questa distinzione è fondamentale. L'autenticazione (AuthN) è il processo con cui si dimostra la propria identità: Entra ID verifica il nome utente e la password (o il token MFA). L'autorizzazione (AuthZ) è il processo che determina quali azioni si è autorizzati a eseguire: Azure RBAC controlla le assegnazioni dei ruoli per stabilire quali operazioni l'identità può eseguire sulle risorse Azure dopo che l'autenticazione ha avuto esito positivo.
Livelli di licenza di Entra ID
Entra ID è disponibile in tre edizioni principali. Free (inclusa in qualsiasi sottoscrizione Azure) offre la gestione di base di utenti e gruppi, il Single Sign-On per un massimo di 10 app e report di sicurezza di base. P1 aggiunge l'accesso condizionale, l'identità ibrida con AD locale e la gestione self-service dei gruppi. P2 aggiunge la protezione delle identità con accesso condizionale basato sul rischio e Privileged Identity Management (PIM) per l'attivazione dei ruoli just-in-time.
Creazione e gestione degli utenti
Entra ID supporta gli utenti solo cloud (creati direttamente nella directory) e gli utenti sincronizzati (sincronizzati da AD locale tramite Entra Connect). È possibile creare utenti tramite il portale Azure, il centro di amministrazione di Microsoft 365, Azure CLI o PowerShell. Ogni oggetto utente memorizza attributi come nome visualizzato, indirizzo e-mail, qualifica, reparto e responsabile, oltre alle credenziali di autenticazione.
# Create a new cloud-only user
az ad user create \
--display-name 'Alice Smith' \
--user-principal-name alice@yourcompany.onmicrosoft.com \
--password 'TempPass123!' \
--force-change-password-next-sign-in trueGruppi: sicurezza e Microsoft 365
Entra ID supporta due tipi di gruppi. I gruppi di sicurezza vengono usati per assegnare autorizzazioni: aggiungendo un utente a un gruppo di sicurezza e assegnando al gruppo un ruolo RBAC, si evita di gestire assegnazioni individuali. I gruppi Microsoft 365 riuniscono una cassetta postale condivisa, un calendario, un sito SharePoint e un'area di lavoro Teams per la collaborazione. Le appartenenze ai gruppi possono essere assegnate in modo dinamico in base agli attributi degli utenti, riducendo la gestione manuale.
# Create a security group
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Add a member to the group
az ad group member add \
--group DevTeam \
--member-id <user-object-id>Registrazioni delle applicazioni
Quando si desidera consentire a un'applicazione di autenticare gli utenti tramite Entra ID, si crea una registrazione dell'app. Questa rappresenta l'applicazione nella directory e le assegna un ID client. È quindi possibile configurare gli URI di reindirizzamento consentiti e le autorizzazioni API e, per i client riservati, generare un segreto client o caricare un certificato. L'app usa i flussi OAuth 2.0 / OIDC per ottenere token di accesso per conto degli utenti.
# Register an application
az ad app create \
--display-name 'MyWebApp' \
--web-redirect-uris 'https://myapp.example.com/auth/callback'
# Generate a client secret
az ad app credential reset \
--id <app-id> \
--appendIdentità gestite: nessun segreto necessario
Un'identità gestita è un'identità gestita automaticamente in Entra ID e assegnata a una risorsa Azure, ad esempio una macchina virtuale o App Service. La risorsa può ottenere token da Entra ID senza credenziali memorizzate né gestione della rotazione. Le identità gestite assegnate dal sistema vivono e vengono eliminate insieme alla risorsa; le identità gestite assegnate dall'utente sono oggetti autonomi che possono essere collegati a più risorse.
# Enable system-assigned managed identity on a VM
az vm identity assign \
--resource-group myRG \
--name myVM
# Grant that VM read access to a Key Vault
az keyvault set-policy \
--name myKeyVault \
--object-id <vm-principal-id> \
--secret-permissions get listReimpostazione self-service della password
Self-Service Password Reset (SSPR) consente agli utenti di reimpostare autonomamente le password di Entra ID senza chiamare l'help desk IT, usando metodi di verifica come l'app di autenticazione, il telefono, l'e-mail o le domande di sicurezza. SSPR riduce drasticamente le richieste all'help desk e consente agli utenti di sbloccare autonomamente il proprio accesso anche al di fuori dell'orario lavorativo. È disponibile in Entra ID P1 e P2 e può riscrivere le password in AD locale negli ambienti ibridi.
Verifica rapida
Verifichi la comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) presentati in questa lezione.
Riepilogo della lezione
In questa lezione ha appreso che: Entra ID è il servizio di identità nativo del cloud di Azure, che usa OAuth 2.0 e OpenID Connect; i tenant sono istanze di directory dedicate che le sottoscrizioni considerano attendibili per l'autenticazione; e le identità gestite consentono alle risorse Azure di autenticarsi senza credenziali memorizzate. Nella prossima lezione analizzeremo utenti, gruppi e assegnazioni di ruoli RBAC in Entra ID.
Domande Frequenti
La lezione «Che cos'è Microsoft Entra ID?» è gratuita?
Sì — il testo completo di «Che cos'è Microsoft Entra ID?» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Che cos'è Microsoft Entra ID?»?
Confronti Entra ID con Active Directory tradizionale, comprenda tenant e sottoscrizioni e scopra in che modo l'identità cloud differisce da quella locale. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Che cos'è Microsoft Entra ID?»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Che cos'è Microsoft Entra ID?
- Utenti, gruppi e assegnazioni di ruolo
- Autenticazione a più fattori e accesso condizionale
- Single sign-on e identità esterne