MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Microsoft teams administrator pam devolutions blog

Protezione di un amministratore di Microsoft Teams con il PAM in Devolutions Server

In questo articolo scoprirà come sfruttare il modulo PAM di Devolutions Server per proteggere il ruolo di _Amministratore di Teams_ in MS Teams.

Alcuni mesi fa, abbiamo pubblicato un articolo su come le organizzazioni possono sfruttare il modulo PAM di Devolutions Server per proteggere un account Primary Owner in Slack. Molti membri della community hanno apprezzato l’articolo e ci hanno chiesto di fornire lo stesso tutorial per Microsoft Teams. Vi abbiamo sentiti, e come diciamo qui: il vostro desiderio è il nostro comando!

Quindi oggi, si unisca a noi per esplorare come utilizzare Devolutions Server per proteggere un account Amministratore in Microsoft Teams.

Per iniziare

Dato che è possibile gestire il ruolo di Amministratore di Teams utilizzando le configurazioni definite in Entra ID (precedentemente Azure AD), è piuttosto semplice proteggere questo ruolo in Devolutions Server tramite il provider di identità (vedere la nota sotto). Tutto ciò che è richiesto è creare un account assegnato al ruolo di Amministratore di Teams, e poi rendere l’account disponibile agli utenti tramite il modulo PAM. Dopo aver fatto ciò, è possibile imporre le condizioni di check-in desiderate, e persino configurare la rotazione automatica delle password dopo ogni utilizzo.

Prima di approfondire i passaggi di questo processo, si noti che non tratteremo la configurazione di un provider di identità per il tenant di Entra ID, poiché ciò dovrebbe già essere stato fatto. Tuttavia, se è necessario farlo, è possibile trovare le istruzioni qui: Create an Azure AD PAM provider - Devolutions.

!!image3.png

Passaggio 1: creare un account dedicato all’amministrazione di Microsoft Teams

Per iniziare, creare un account assegnato al ruolo di Amministratore di Teams in Entra ID (il che, come accennato, permetterà in seguito di gestire il ruolo e renderlo accessibile da Devolutions Server). È importante scegliere un nome utente che definisca chiaramente e concisamente lo scopo dell’account. Annotare inoltre la password temporanea creata per questo account, poiché sarà necessaria a breve.

Create a new user in Entra ID

Assign the role Teams Administrator to the new account at the Assignments stage

Passaggio 2: configurare il nuovo account in Devolutions Server

Per configurare il nuovo account in Devolutions Server, è sufficiente specificare:

  • Un nome visualizzato
  • Un provider di identità (come accennato, dovrebbe già essere configurato)
  • Il nome utente secondo questo formato: user@domain.com
  • La password temporanea (creata al primo passaggio)
  • L’opzione per reimpostare la password al check-in

Add the new account to a privileged vault and specify the identity provider, Entra ID

A questo punto, è consigliabile configurare un fattore di autenticazione secondario per l’account. È possibile memorizzare questo fattore nella cassaforte contemporaneamente al resto delle informazioni dell’account (ossia, Devolutions Server fornirà all’utente un token a uso singolo insieme alla password)

It’s also possible to generate a single-use token

Per completare la configurazione, selezionare il pulsante “Check Synchronization Status”.

!!image6.png

La password di questo account può ora essere reimpostata.

The password can be reset at any time with the function “Reset password”

Passaggio 3: eseguire il check-out e utilizzare il nuovo account da Devolutions Server

Gli utenti con accesso alla cassaforte possono ora eseguire il check-out dell’account secondo i requisiti di approvazione, e per una durata massima (come definita dalla politica di check-out della cassaforte).

Account check-out window

!!image9.png

Gli utenti possono quindi utilizzare le proprie credenziali durante il periodo di check-out autorizzato e connettersi alla dashboard di Microsoft Teams.

!!image10.png

Conclusione

Come si può notare, è facile rendere un account più sicuro assegnandogli un ruolo privilegiato, come quello di Amministratore di Teams. Inoltre, Entra ID (disponibile in Devolutions Server) permette di gestire allo stesso modo altri ruoli nella directory cloud. Ad esempio, è possibile ripetere la procedura per ruoli come Global Administrator o User Administrator.

Condivida il suo feedback

Ci auguriamo che questo tutorial le sia stato utile e facile da seguire. La invitiamo a condividere il suo feedback commentando qui sotto. La invitiamo inoltre a farci sapere quali altri tutorial desidera che forniamo per Devolutions Server/PAM, così come per i nostri altri prodotti. Siamo sempre in ascolto!