0Pricing
Security+ Academy · Lezione

Governance delle identità e provisioning

Esplori come la gestione del ciclo di vita delle identità — dall’onboarding all’offboarding — prevenga gli account orfani e l’aumento incontrollato degli accessi tramite provisioning automatizzato.

Governance delle identità e provisioning è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Che cos'è la governance delle identità

La governance delle identità è il quadro di policy, processi e tecnologie che gestisce le identità digitali durante tutto il loro ciclo di vita, garantendo che le persone giuste dispongano dell'accesso corretto alle risorse corrette per motivi appropriati. Risponde a tre domande fondamentali: Chi ha accesso a cosa? Dovrebbe averlo? Che cosa fa con quell'accesso? La governance delle identità è richiesta da normative come SOX, HIPAA e GDPR, che impongono controlli di accesso dimostrabili.

Ciclo di vita delle identità: Joiner, Mover, Leaver

Il ciclo di vita delle identità viene spesso descritto con il modello Joiner-Mover-Leaver (JML). Un Joiner è un nuovo dipendente per il quale è necessario eseguire il provisioning degli account. Un Mover ha cambiato ruolo e necessita di un adeguamento degli accessi: le autorizzazioni precedenti vengono rimosse e quelle nuove assegnate. Un Leaver ha lasciato l'organizzazione e tutti i suoi account devono essere disabilitati tempestivamente e infine eliminati. Ogni transizione deve essere attivata automaticamente dal sistema HR per evitare ritardi che creano lacune di sicurezza.

# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
#   - Create AD account
#   - Assign role-based groups
#   - Provision email and VPN access

# Leaver: HR marks termination -> IGA triggers:
#   - Disable AD account immediately
#   - Revoke VPN and email access
#   - Remove from all groups
#   - Schedule account deletion after 30 days

Controllo degli accessi basato sui ruoli nell'IGA

I sistemi di governance delle identità definiscono ruoli che raggruppano le autorizzazioni di accesso necessarie per una determinata funzione lavorativa. Quando viene eseguito il provisioning di un dipendente in un ruolo, questi riceve automaticamente tutti gli accessi associati. Il role mining analizza i modelli di accesso esistenti per individuare ruoli che riflettono le effettive funzioni aziendali, anziché casualità storiche. Una progettazione chiara dei ruoli riduce il numero di decisioni di accesso che le persone devono prendere e rende le revisioni degli accessi più rapide e accurate.

# Example role definition in IGA system
Role: Software-Developer
  Members: [engineering department employees]
  Entitlements:
    - AD group: Dev-GitHub-Access
    - AD group: Dev-AWS-Sandbox
    - Jira project: Engineering
    - SaaS: Confluence edit rights
  Excluded from:
    - Finance systems
    - HR database
    - Production deployment systems

Certificazione e revisione degli accessi

La certificazione degli accessi (revisione o ricertificazione degli accessi) è il processo periodico di revisione e conferma dell'adeguatezza di tutti i diritti di accesso degli utenti. I responsabili o i proprietari delle risorse ricevono un elenco delle autorizzazioni dei membri del proprio team e confermano o revocano ciascuna di esse. Le revisioni regolari degli accessi prevengono l'accumulo degli accessi, ovvero l'accumulo graduale di autorizzazioni oltre quelle richieste dal ruolo attuale dell'utente. La conformità a SOX e SOC 2 impone in genere revisioni degli accessi trimestrali o annuali.

Accumulo degli accessi e combinazioni incompatibili

L'accumulo degli accessi si verifica quando i dipendenti accumulano autorizzazioni dei ruoli precedenti senza che i vecchi accessi vengano rimossi. Un utente passato dalla finanza all'ingegneria potrebbe conservare l'accesso al sistema paghe, creando sia un rischio per la sicurezza sia una violazione della conformità. I sistemi IGA applicano anche la Segregation of Duties (SoD) rilevando e impedendo le combinazioni incompatibili: coppie di autorizzazioni che, insieme, consentirebbero una frode (ad esempio, un utente che può sia creare sia approvare ordini di acquisto).

Provisioning automatizzato con SCIM

SCIM (System for Cross-domain Identity Management) è uno standard API aperto per automatizzare il provisioning e il deprovisioning degli utenti tra un provider di identità (come Okta o Azure AD) e le applicazioni di destinazione. Quando il sistema HR crea il record di un nuovo dipendente, SCIM invia automaticamente queste informazioni a tutte le applicazioni connesse: crea gli account, assegna i gruppi e imposta gli attributi, eliminando i ticket di provisioning manuale e riducendo i tempi di onboarding da giorni a pochi minuti.

# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json

{
  'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
  'userName': 'jsmith@corp.com',
  'name': { 'givenName': 'John', 'familyName': 'Smith' },
  'active': true,
  'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}

IGA e IAM: capire la differenza

IAM (Identity and Access Management) è la disciplina generale della gestione delle identità e dei relativi accessi, compresi i sistemi di autenticazione, SSO e MFA. IGA (Identity Governance and Administration) è un sottoinsieme incentrato sugli aspetti di governance: chi ha accesso, se tale accesso è appropriato e come viene certificato. IGA aggiunge controlli basati sulle policy, approvazioni tramite workflow, revisioni degli accessi e report di audit alle funzionalità di provisioning e autenticazione dei sistemi IAM di base.

Rischi degli account orfani

Gli account orfani sono account utente o di servizio privi di un proprietario attivo — appartenenti a ex dipendenti, collaboratori o sistemi dismessi. Gli account orfani rappresentano un rischio critico per la sicurezza perché possono avere ancora accessi privilegiati, nessuno ne monitora l'utilizzo e gli aggressori li cercano specificamente come punti di ingresso. Il deprovisioning automatizzato collegato agli eventi HR e i report periodici di verifica degli account sono le principali difese contro gli account orfani.

# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
  -UsersOnly | Select-Object Name, LastLogonDate, Enabled

# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remains

Governance delle identità privilegiate

La governance delle identità privilegiate richiede controlli aggiuntivi oltre alla IGA standard. Gli account con privilegi elevati dovrebbero prevedere: account separati e dedicati per le attività privilegiate (non utilizzare mai le credenziali di amministratore per la posta elettronica), accesso con durata limitata e scadenza automatica, autorizzazione da parte di più persone per le azioni critiche e una registrazione degli eventi più dettagliata, sottoposta a revisione più frequente rispetto ai log di accesso standard. Molti framework di conformità richiedono esplicitamente registrazioni sottoposte ad audit di tutte le richieste e approvazioni di accesso privilegiato.

Strumenti IGA disponibili sul mercato

Tra le principali piattaforme IGA figurano SailPoint IdentityNow (leader del settore per la IGA aziendale), Saviynt (ampia copertura di cloud e SaaS), IBM Security Identity Governance e One Identity Manager. I provider cloud offrono soluzioni native: Azure AD Identity Governance fornisce revisioni degli accessi e gestione delle entitlements. Queste piattaforme si integrano con i sistemi HR tramite SCIM e API per automatizzare l'intero ciclo di vita delle identità.

Vantaggi della IGA per la conformità

La IGA supporta direttamente la conformità a numerose normative. SOX richiede controlli dimostrabili su chi può accedere ai sistemi finanziari e tracce di audit delle modifiche. HIPAA impone controlli degli accessi che limitino l'accesso alle PHI al personale autorizzato, oltre a log di audit di tutti gli accessi. GDPR richiede che l'accesso ai dati sia limitato a chi ha una finalità legittima. Le piattaforme IGA generano i record delle revisioni degli accessi, i report delle entitlements e le tracce di audit del provisioning richiesti dagli auditor.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha appreso che: la governance delle identità gestisce il ciclo di vita di ingresso, cambio di ruolo e uscita per garantire che l'accesso sia sempre appropriato, le revisioni periodiche della certificazione degli accessi confermano che le autorizzazioni siano ancora giustificate e SCIM automatizza il provisioning e il deprovisioning per prevenire gli account orfani e ridurre i ritardi nell'onboarding. Nella prossima lezione esamineremo l'accesso just-in-time e i criteri di accesso condizionale.

Domande Frequenti

La lezione «Governance delle identità e provisioning» è gratuita?

Sì — il testo completo di «Governance delle identità e provisioning» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Governance delle identità e provisioning»?

Esplori come la gestione del ciclo di vita delle identità — dall’onboarding all’offboarding — prevenga gli account orfani e l’aumento incontrollato degli accessi tramite provisioning automatizzato. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Governance delle identità e provisioning»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Servizi di directory: LDAP e Active Directory
  2. Gestione degli accessi privilegiati (PAM)
  3. Governance delle identità e provisioning
  4. Accesso just-in-time e policy di accesso condizionale
← Torna a Security+ Academy