This is the Trace Id: f60fa2bef3a499bfa67b29c1970ca22f
Passa a contenuti principali Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Visualizza tutti i prodotti Cybersecurity basata su intelligenza artificiale Sicurezza del cloud Sicurezza dati e governance Identità e accesso alla rete Privacy e gestione dei rischi Sicurezza per intelligenza artificiale Piccole e medie imprese SecOps unificate Zero Trust Prezzi Servizi Partner Perché Microsoft Security Sensibilizzazione sulla cybersecurity Storie di clienti Nozioni di base sulla sicurezza Versioni di valutazione dei prodotti Riconoscimento nel settore Microsoft Security Insider Microsoft Digital Defense Report Security Response Center Blog di Microsoft Security Eventi di Microsoft Security Community tecnica Microsoft Documentazione Raccolta di contenuti tecnici Formazione e certificazioni Compliance Program per Microsoft Cloud Centro protezione Microsoft Service Trust Portal Microsoft Secure Future Initiative Hub soluzioni aziendali Contatto vendite Scarica la versione di valutazione gratuita Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Intelligenza artificiale di Microsoft Azure Space Realtà mista Microsoft HoloLens Microsoft Viva Calcolo quantistico Istruzione Automotive Servizi finanziari Enti pubblici Settore sanitario Produzione Vendita al dettaglio Trova un partner Diventa un partner Rete di partner Microsoft Marketplace Aziende software Blog Microsoft Advertising Centro per sviluppatori Documentazione Eventi Gestione delle licenze Microsoft Learn Microsoft Research Visualizza mappa del sito
Persona che tiene in mano un telefono.

Cos'è la gestione delle identità e degli accessi (IAM)?

Scopri cos'è la gestione delle identità e degli accessi (IAM) e come tiene al sicuro i dati e le risorse di un'organizzazione.

Che cos'è la IAM e cosa fa

Indipendentemente dal luogo in cui lavorano, i dipendenti hanno bisogno di accedere alle risorse della loro organizzazione, come app, file e dati. In passato la stragrande maggioranza dei dipendenti lavorava in sede, dove le risorse aziendali erano protette da un firewall. Una volta in sede e connessi, i dipendenti potevano accedere a ciò di cui avevano bisogno.

Ora, tuttavia, il lavoro ibrido è più comune che mai e i dipendenti hanno bisogno di un accesso sicuro alle risorse aziendali, sia che lavorino in sede sia da remoto. È qui che entra in gioco la gestione delle identità e degli accessi (IAM). Il reparto IT dell'organizzazione ha bisogno di un modo per controllare cosa possono e non possono fare gli utenti e a quali risorse questi possono accedere, affinché le funzioni e i dati sensibili siano limitati solo alle persone e alle cose strettamente necessarie.

IAM offre un accesso sicuro alle risorse aziendali (come e-mail, database, dati e applicazioni) per le entità verificate, idealmente con un livello minimo di interferenze. L'obiettivo è quello di gestire l'accesso in modo che le persone giuste possano svolgere il proprio lavoro e ai malintenzionati, come gli hacker, venga negato l'accesso.

La necessità di un accesso sicuro va ben oltre i dipendenti che lavorano sui computer aziendali. Riguarda anche appaltatori, fornitori, partner commerciali e persone che lavorano su dispositivi personali. Grazie a IAM, ogni persona che dovrebbe avere accesso dispone del giusto livello di accesso al momento giusto sul computer giusto. Per questo, e per il ruolo che ha nella cybersecurity di un'organizzazione, IAM è una parte fondamentale dell'IT moderno.

Con un sistema IAM, l'organizzazione può verificare in modo rapido e preciso l'identità di una persona e il fatto che abbia le autorizzazioni necessarie per usare la risorsa richiesta durante ogni tentativo di accesso.

Come funziona la IAM

Ci sono due aspetti per concedere un accesso sicuro alle risorse di un'organizzazione: gestione delle identità e gestione degli accessi.

La gestione delle identità controlla un tentativo di accesso rispetto a un database di gestione delle identità, che è un registro continuativo di tutti gli utenti che devono avere accesso. Queste informazioni devono essere aggiornate costantemente ogni volta in cui le persone vengono assunte o abbandonano l'organizzazione, i loro ruoli e progetti cambiano e l'ambito dell'organizzazione si evolve.

Alcuni esempi del tipo di informazioni archiviate in un database di gestione delle identità includono i nomi, le posizioni, i manager, i dipendenti diretti, i numeri di telefono cellulare e gli indirizzi e-mail personali dei dipendenti. La corrispondenza tra le informazioni di accesso di qualcuno, come nome utente e password, e la relativa identità nel database è chiamato autenticazione.

Per una maggiore sicurezza, molte organizzazioni richiedono agli utenti di verificare la loro identità con la cosiddetta autenticazione a più fattori (MFA). Anche detta verifica in due fasi o autenticazione a due fattori (2FA), la MFA è più sicura rispetto al semplice utilizzo di nome utente e password. Aggiunge un passaggio al processo di accesso in cui l'utente deve verificare la propria identità con un metodo di verifica alternativo. Questi metodi di verifica possono includere numeri di telefono cellulare e indirizzi e-mail personali. Il sistema IAM in genere invia un codice monouso al metodo di verifica alternativo, che l'utente deve inserire nel portale di accesso entro un determinato periodo di tempo.

La gestione degli accessi è la seconda parte del sistema IAM. Dopo che il sistema IAM ha verificato che la persona o la cosa che sta tentando di accedere a una risorsa corrisponde alla relativa identità, la gestione degli accessi tiene traccia delle risorse per le quali tale persona o cosa dispone dell'autorizzazione di accesso. La maggior parte delle organizzazioni garantisce vari livelli di accesso a risorse e dati, e tali livelli sono determinati da fattori quali posizione, incarico, nullaosta di sicurezza e progetto.

Il processo con cui si fornisce il livello corretto di accesso dopo l'autenticazione dell'identità di un utente è chiamato autorizzazione. L'obiettivo dei sistemi IAM è quello di assicurarsi che autenticazione e autorizzazione avvengano in modo corretto e sicuro a ogni tentativo di accesso.

L'importanza della IAM per le organizzazioni

Uno dei motivi per cui la IAM è una parte importante della cybersecurity è che il reparto IT di un'organizzazione a trovare il giusto equilibrio tra mantenere dati e risorse importanti inaccessibili per la maggior parte degli utenti e renderli comunque accessibili per qualcuno. La IAM consente di impostare controlli che garantiscono un accesso sicuro a dipendenti e dispositivi, mentre rendono difficile o impossibile l’ingresso agli esterni.

Un altro motivo per cui la IAM è importante è che i criminali informatici evolvono le loro tecniche giorno dopo giorno. Gli attacchi sofisticati come le e-mail di phishing sono uno dei metodi più comuni di accesso non autorizzato e violazione dei dati e prendono di mira gli utenti con un accesso esistente. Senza IAM, è difficile gestire chi e cosa ha accesso ai sistemi di un'organizzazione. Violazioni e attacchi possono avere un impatto dilagante poiché è difficile non solo vedere chi ha accesso, ma anche revocare l'accesso da un utente compromesso.

La protezione perfetta purtroppo non esiste, ma le soluzioni IAM sono un ottimo strumento per prevenire e ridurre al minimo l'impatto degli attacchi. Anziché limitare l'accesso di tutti in caso di una violazione, molti sistemi IAM sono abilitati per l’IA e in grado di rilevare e arrestare gli attacchi prima che diventino dei problemi più gravi.

Vantaggi dei sistemi IAM

Il sistema IAM adatto apporta molti vantaggi a un'organizzazione.

L'accesso giusto per le persone giuste

Grazie alla capacità di creare e applicare regole centralizzate e privilegi di accesso, un sistema IAM rende più semplice garantire che gli utenti abbiano accesso alle risorse di cui hanno bisogno senza che possano accedere a informazioni sensibili di cui non hanno bisogno. È noto come controllo degli accessi in base al ruolo (RBAC). Il controllo degli accessi in base al ruolo è un modo scalabile per limitare l'accesso solo alle persone che ne hanno bisogno per svolgere il proprio ruolo. I ruoli possono essere assegnati in base a un insieme fisso di autorizzazioni o impostazioni personalizzate.

Produttività senza ostacoli

Per quanto sia importante la sicurezza, lo sono anche la produttività e l'esperienza utente. Per quanto possa essere allettante implementare un sistema di sicurezza complesso per prevenire le violazioni, disporre di più barriere per la produttività, come vari accessi e password, è un'esperienza frustrante per gli utenti. Gli strumenti IAM come Single Sign-On (SSO) e i profili utente unificati consentono di garantire ai dipendenti un unico accesso sicuro in più canali, come risorse locali, dati cloud e applicazioni di terze parti.

Protezione da violazioni dei dati

Nessun sistema di sicurezza è infallibile, ma usare la tecnologia IAM riduce notevolmente il rischio di violazioni di dati. Strumenti IAM come MFA, autenticazione senza password e SSO consentono agli utenti di verificare l'identità con più che una semplice combinazione di nome utente e password, che può essere dimenticata, condivisa o violata. Espandere le opzioni di accesso degli utenti con una soluzione IAM riduce tali rischi aggiungendo un ulteriore livello di sicurezza al processo di accesso che non è possibile violare o condividere facilmente.

Crittografia dei dati

Uno dei motivi per cui IAM è così efficace nell’aumentare la sicurezza di un'organizzazione è che molti sistemi IAM offrono strumenti di crittografia. Tali strumenti proteggono le informazioni sensibili quando vengono trasmesse a o dall'organizzazione, mentre funzionalità come l'accesso condizionale consentono agli amministratori IT di impostare condizioni quali dispositivo, posizione o informazioni sui rischi in tempo reale come condizioni necessarie per l'accesso. Ciò significa che i dati sono protetti anche in caso di una violazione poiché possono essere decrittografati solo in presenza di condizioni verificate.

Meno lavoro manuale per l'IT

Automatizzando le attività del reparto IT come aiutare gli utenti a reimpostare le password e sbloccare gli account, e monitorando i log di accesso per identificare eventuali anomalie, i sistemi IAM possono far risparmiare tempo e fatica ai reparti IT. In questo modo, il reparto IT può concentrarsi su altre attività importanti come l'implementazione di una strategia Zero Trust a livello di organizzazione. IAM è fondamentale per Zero Trust, che è un framework di sicurezza basato sui principi della verifica esplicita, dell'utilizzo dell'accesso con privilegi minimi e dell'ipotesi di violazione.

Efficienza e collaborazione migliorate

La collaborazione senza barriere tra dipendenti, fornitori, appaltatori e fornitori è essenziale per tenere il passo con il lavoro moderno. IAM rende possibile questa collaborazione garantendo che sia non solo sicura, ma anche semplice e veloce. Gli amministratori IT possono anche creare flussi di lavoro automatizzati basati su ruoli per velocizzare i processi di autorizzazione per i trasferimenti di ruolo e le nuove assunzioni, il che fa risparmiare tempo durante l'onboarding.

IAM e normative sulla conformità

Senza un sistema IAM, un'organizzazione deve tenere traccia manualmente di ogni singola entità che ha accesso ai suoi sistemi e di come è stato usato tale accesso. Ciò rende i controlli manuali un processo dispendioso in termini di tempo ed energie. I sistemi IAM automatizzano tale processo e rendono il controllo e la creazione di report più veloci e molto più semplici. I sistemi IAM consentono alle organizzazioni di dimostrare in fase di controllo che l'accesso ai dati sensibili è gestito in modo appropriato, un aspetto richiesto in molti contratti e normative.

I controlli sono solo una parte dei requisiti normativi relativi alle riunioni. Innumerevoli normative, leggi e contratti richiedono una governance di accesso ai dati e una gestione della privacy, che sono elementi per i quali sono stati progettati i sistemi IAM.

Le soluzioni IAM rendono possibile verificare e gestire le identità, rilevare attività sospette e segnalare incidenti, il che è necessario per adempiere ai requisiti di conformità delle riunioni come Know Your Customer, il monitoraggio delle transazioni per Suspicious Activity Reporting (segnalazione di attività sospetta) e la Red Flags Rule (regola sulle bandiere rosse). Esistono anche standard di protezione dei dati personali come il Regolamento generale sulla protezione dei dati (GDPR) in Europa e l'Health Insurance Portability and Accountability Act (HIPAA) e il Sarbanes-Oxley Act negli Stati Uniti d'America, che impongono rigorosi standard di sicurezza. Avere in atto il sistema IAM adatto rende più facile soddisfare tali requisiti.

Strumenti e tecnologie IAM

Le soluzioni IAM si integrano con un’ampia gamma di tecnologie e strumenti per rendere possibile l'autenticazione e autorizzazione sicura su scala aziendale:

  • Security Assertion Markup Language (SAML) – SAML è ciò che rende possibile il Single Sign-On. Dopo l'autenticazione di un utente, SAML informa le altre applicazioni che l'utente è un'entità verificata. SAML è importante perché è compatibile con diversi sistemi operativi e computer, il che rende possibile garantire un accesso sicuro in un'ampia serie di contesti.
  • OpenID Connect (OIDC) – OIDC aggiunge un aspetto relativo alle identità a 0Auth 2.0, che è un framework per l'autorizzazione. Invia token contenenti informazioni sull'utente tra provider di identità e provider di servizi. Questi token possono essere crittografati e contenere informazioni sull'utente come nome, indirizzo e-mail, data di nascita o foto. I token sono di facile utilizzo per servizi e app, il che rende OIDC utile per l'autenticazione degli utenti di giochi per dispositivi mobili, social media e app.
  • System for Cross-Domain Identity Management (SCIM) – SCIM aiuta le organizzazioni a gestire le identità degli utenti in un modo standardizzato che funziona con più app e soluzioni (provider).
    I provider hanno requisiti diversi per le informazioni sull'identità degli utenti, e SCIM consente di creare un'identità per un utente in uno strumento IAM che si integra con il provider, in modo che l'utente abbia accesso senza creare un account separato.

Implementare la IAM

I sistemi IAM interessano ogni reparto e ogni utente. Pertanto, una pianificazione meticolosa prima dell'implementazione è fondamentale per la distribuzione corretta di una soluzione IAM. È utile iniziare calcolando il numero di utenti che avranno bisogno di accedere e compilando un elenco di soluzioni, dispositivi, applicazioni e servizi utilizzati dall'organizzazione. Questi elenchi sono preziosi per confrontare le soluzioni IAM per verificare che siano compatibili con la configurazione IT esistente dell'organizzazione.

Successivamente, è importante definire i diversi ruoli e situazioni che il sistema IAM dovrà gestire. Questo framework diventerà l'architettura del sistema IAM e formerà la base della documentazione IAM.

Un altro aspetto dell'implementazione di IAM da considerare è la roadmap a lungo termine della soluzione. Man mano che l'organizzazione crescerà, le sue esigenze relative al sistema IAM cambieranno. Pianificare questa crescita in anticipo garantirà che la soluzione IAM sia allineata agli obiettivi aziendali e predisposta per il successo a lungo termine.

Soluzioni IAM

Man mano che aumenta la necessità di un accesso sicuro alle risorse tra piattaforme e dispositivi, l'importanza della IAM diventa sempre più chiara e imprescindibile. Le organizzazioni necessitano di un modo efficace per gestire le identità e le autorizzazioni su scala aziendale per facilitare la collaborazione e aumentare la produttività.

L'implementazione di una soluzione IAM che si integri nell'ecosistema IT esistente e usi tecnologie come l'IA per aiutare gli amministratori IT a monitorare e gestire gli accessi a livello aziendale è uno dei modi migliori per rafforzare la postura di sicurezza dell'organizzazione. Per scoprire come Microsoft può aiutarti a proteggere l'accesso a qualsiasi app o risorsa, a proteggere e verificare ogni identità, a fornire solo l'accesso necessario e semplificare il processo di accesso, esplora Microsoft Entra e altre soluzioni di Microsoft Security.



DOMANDE FREQUENTI

Domande frequenti

  • La gestione delle identità si riferisce alla gestione degli attributi che aiutano a verificare l'identità di un utente. Gli attributi vengono archiviati in un database di gestione delle identità. Esempi di attributi includono nome, posizione, sede di lavoro assegnata, manager, dipendenti diretti e un metodo di verifica che il sistema può usare per verificare che l'utente sia chi dice di essere. Questi metodi di verifica possono includere numeri di telefono cellulare e indirizzi email personali.

    La gestione degli accessi disciplina ciò a cui l'utente può accedere dopo che la sua identità è stata verificata. Questi controlli di accesso possono basarsi su ruolo, autorizzazioni di sicurezza, livello di istruzione o impostazioni personalizzate.
  • La gestione delle identità e degli accessi serve a garantire che solo le persone giuste possano accedere ai dati e alle risorse di un'organizzazione. È una pratica di cybersecurity che consente agli amministratori IT di limitare l'accesso alle risorse dell’organizzazione in modo che possano accedervi solo le persone che ne hanno bisogno.
  • Un sistema di gestione delle identità è un database che archivia informazioni identificative sulle persone e sui dispositivi che necessitano di accedere ai dati e alle risorse di un'organizzazione. Il database archivia attributi come nomi utente, indirizzi e-mail, numeri di telefono, manager, dipendenti diretti, sede di lavoro assegnata, livello di formazione e nullaosta di sicurezza. Questi attributi vengono usati per verificare che un utente sia chi dice di essere. Un sistema di gestione delle identità deve essere costantemente aggiornato man mano che le persone entrano nel l'azienda e la lasciano, cambiano ruolo e iniziano o finiscono progetti.
  • Il software di gestione delle identità e degli accessi fornisce strumenti che aiutano le organizzazioni a verificare le identità delle persone e dei dispositivi che tentano di accedere e assicura che gli utenti verificati abbiano accesso alle risorse corrette. È un modo centralizzato di verificare l'identificazione, gestire gli accessi e segnalare violazioni della sicurezza.
  • La IAM è una componente cruciale del cloud computing perché i nomi utente e le password non sono più abbastanza forti per tenere un'organizzazione al sicuro dalle violazioni. Le password possono essere violate, condivise o dimenticate e molte organizzazioni sono così grandi che non è possibile gestire e monitorare manualmente i tentativi di accesso. Un sistema IAM rende più semplice mantenere aggiornati gli attributi di identità, concedere e limitare l'accesso per ruolo, segnalare anomalie e violazioni della sicurezza.

Segui Microsoft Security

Italiano (Italia) Privacy per l'integrità dei consumer Riferimenti societari Contatta Microsoft Privacy Gestisci i cookie Condizioni per l'utilizzo Marchi Informazioni sulle inserzioni EU Compliance DoCs