Alcuni mesi fa, abbiamo pubblicato un articolo su come le organizzazioni possono sfruttare il modulo PAM di Devolutions Server per proteggere un account Primary Owner in Slack. Molti membri della community hanno apprezzato l’articolo e ci hanno chiesto di fornire lo stesso tutorial per Microsoft Teams. Vi abbiamo sentiti, e come diciamo qui: il vostro desiderio è il nostro comando!
Quindi oggi, si unisca a noi per esplorare come utilizzare Devolutions Server per proteggere un account Amministratore in Microsoft Teams.
Per iniziare
Dato che è possibile gestire il ruolo di Amministratore di Teams utilizzando le configurazioni definite in Entra ID (precedentemente Azure AD), è piuttosto semplice proteggere questo ruolo in Devolutions Server tramite il provider di identità (vedere la nota sotto). Tutto ciò che è richiesto è creare un account assegnato al ruolo di Amministratore di Teams, e poi rendere l’account disponibile agli utenti tramite il modulo PAM. Dopo aver fatto ciò, è possibile imporre le condizioni di check-in desiderate, e persino configurare la rotazione automatica delle password dopo ogni utilizzo.
Prima di approfondire i passaggi di questo processo, si noti che non tratteremo la configurazione di un provider di identità per il tenant di Entra ID, poiché ciò dovrebbe già essere stato fatto. Tuttavia, se è necessario farlo, è possibile trovare le istruzioni qui: Create an Azure AD PAM provider - Devolutions.

Passaggio 1: creare un account dedicato all’amministrazione di Microsoft Teams
Per iniziare, creare un account assegnato al ruolo di Amministratore di Teams in Entra ID (il che, come accennato, permetterà in seguito di gestire il ruolo e renderlo accessibile da Devolutions Server). È importante scegliere un nome utente che definisca chiaramente e concisamente lo scopo dell’account. Annotare inoltre la password temporanea creata per questo account, poiché sarà necessaria a breve.


Passaggio 2: configurare il nuovo account in Devolutions Server
Per configurare il nuovo account in Devolutions Server, è sufficiente specificare:
- Un nome visualizzato
- Un provider di identità (come accennato, dovrebbe già essere configurato)
- Il nome utente secondo questo formato:
user@domain.com - La password temporanea (creata al primo passaggio)
- L’opzione per reimpostare la password al check-in

A questo punto, è consigliabile configurare un fattore di autenticazione secondario per l’account. È possibile memorizzare questo fattore nella cassaforte contemporaneamente al resto delle informazioni dell’account (ossia, Devolutions Server fornirà all’utente un token a uso singolo insieme alla password)

Per completare la configurazione, selezionare il pulsante “Check Synchronization Status”.

La password di questo account può ora essere reimpostata.

Passaggio 3: eseguire il check-out e utilizzare il nuovo account da Devolutions Server
Gli utenti con accesso alla cassaforte possono ora eseguire il check-out dell’account secondo i requisiti di approvazione, e per una durata massima (come definita dalla politica di check-out della cassaforte).


Gli utenti possono quindi utilizzare le proprie credenziali durante il periodo di check-out autorizzato e connettersi alla dashboard di Microsoft Teams.

Conclusione
Come si può notare, è facile rendere un account più sicuro assegnandogli un ruolo privilegiato, come quello di Amministratore di Teams. Inoltre, Entra ID (disponibile in Devolutions Server) permette di gestire allo stesso modo altri ruoli nella directory cloud. Ad esempio, è possibile ripetere la procedura per ruoli come Global Administrator o User Administrator.
Condivida il suo feedback
Ci auguriamo che questo tutorial le sia stato utile e facile da seguire. La invitiamo a condividere il suo feedback commentando qui sotto. La invitiamo inoltre a farci sapere quali altri tutorial desidera che forniamo per Devolutions Server/PAM, così come per i nostri altri prodotti. Siamo sempre in ascolto!

Simon Chalifoux