L’accesso privilegiato rappresenta le “chiavi del regno”. Una volta che gli aggressori ottengono credenziali valide con diritti elevati, le difese perimetrali e l’autenticazione a più fattori (MFA) da sole non bastano, soprattutto in ambienti in cui gli account privilegiati hanno silenziosamente accumulato diritti nel corso di anni di soluzioni rapide e interventi d’emergenza. Per i team IT moderni, lo Zero Standing Privilege (ZSP) e il principio del privilegio minimo (PoLP) sono elementi essenziali per la sicurezza e la conformità.
Il just-in-time (JIT) è alla base di ciò che rende praticabile lo ZSP. In questo articolo esaminiamo due approcci complementari, l’elevazione JIT e il provisioning JIT, e come Devolutions PAM consenta di utilizzare entrambi per ridurre la superficie di attacco senza rallentare il lavoro del team.
Elevazione just-in-time: potenziare temporaneamente un account esistente
L’elevazione JIT consente di concedere autorizzazioni elevate a un account utente esistente solo quando necessario, e solo per il tempo necessario. Invece di assegnare agli amministratori diritti ampi e sempre attivi, si “potenziano” temporaneamente le loro autorizzazioni per un’attività specifica, per poi riportarle automaticamente al livello base al termine dell’attività. Ciò impedisce l’accumulo progressivo di privilegi e limita l’esposizione delle autorizzazioni sensibili.
Con Devolutions PAM, l’elevazione JIT funziona in genere modificando dinamicamente le appartenenze ai gruppi o le assegnazioni di ruolo in Active Directory o Microsoft Entra ID (Azure AD):
- Un utente richiede l’accesso per eseguire un’attività privilegiata.
- Viene attivato un flusso di approvazione.
- Al check-out, Devolutions PAM aggiunge temporaneamente l’account ai gruppi o ai ruoli richiesti.
- Al check-in, le credenziali o i ruoli elevati vengono revocati automaticamente.
Questo supporta sia gli account di livello intermedio che occasionalmente necessitano di diritti aggiuntivi, sia gli account in stile ZSP che non hanno privilegi a riposo e ottengono tutto tramite elevazione JIT.

Vuole vedere come funziona nel suo ambiente?
Avvii una prova PAM di 30 giorni e testi JIT Elevation e JIT Provisioning nell’ecosistema Devolutions.
Provisioning just-in-time: account privilegiati usa e getta
Il provisioning JIT va un passo oltre. Invece di elevare un account esistente, crea un account privilegiato temporaneo completamente nuovo per l’attività da svolgere, per poi rimuoverlo al termine dell’attività. Questo riduce drasticamente il rischio di account amministrativi dimenticati o inattivi che rimangono nella directory.
Con Devolutions PAM:
- Al check-out, viene creato un nuovo account (ad esempio in Active Directory) con esattamente le autorizzazioni definite.
- L’account esiste solo per la finestra di check-out approvata.
- Al check-in, l’account viene rimosso dalla directory.
È possibile attivare questo comportamento configurando il PAM Provider appropriato e selezionando l’opzione “Just-In-Time (JIT) account” durante l’aggiunta di una nuova voce utente nel PAM Vault, in modo che il provisioning e la pulizia siano automatici e completamente sottoposti ad audit.
Elevazione vs. provisioning: differenze principali e quando utilizzare ciascuna
Anche se entrambe le strategie eliminano l’accesso permanente, controllano parti diverse del puzzle.
Si pensi all’elevazione JIT come al prestito a un collega di una “super tessera” per tre ore, per poi rimuoverne l’accesso alle porte aggiuntive. La tessera continua a esistere. Il provisioning JIT è come stampare una tessera a uso unico per un lavoro specifico e distruggerla subito dopo. Non rimane nulla.
| Focus del controllo | Rischio permanente | |
|---|---|---|
| Elevazione JIT | L’account è permanente; i privilegi sono temporanei | Elimina i diritti amministrativi permanenti, ma l’account di base rimane |
| Provisioning JIT | L’account è temporaneo; i privilegi sono temporanei | Elimina sia i privilegi permanenti sia le identità privilegiate permanenti per quell’attività |
Migliorare sicurezza e conformità con Devolutions PAM
Combinando l’elevazione JIT e il provisioning JIT, i team IT di PMI e MSP possono applicare il principio del privilegio minimo (PoLP) e lo Zero Standing Privilege (ZSP) in un modo adatto alle operazioni del mondo reale: meno rischio permanente, più controllo e meno compromessi tra agilità e sicurezza. Limitare la durata degli account e delle autorizzazioni privilegiate aiuta inoltre le organizzazioni ad allinearsi a framework di sicurezza come NIST, SOC 2 e ISO/IEC 27001, nonché a requisiti di cyber assicurazione sempre più rigorosi.
Devolutions PAM, disponibile in versioni cloud e self-hosted, offre un flusso di lavoro unificato per l’accesso privilegiato. Sia che si conceda un diritto temporaneo a un operatore conosciuto, sia che si crei un account privilegiato temporaneo per un’attività ad alto rischio, Devolutions PAM garantisce che ogni azione privilegiata sia controllata, sottoposta ad audit e temporanea.
Avvii una prova gratuita PAM di 30 giorni oppure provi Devolutions PAM in una sessione lab gratuita basata su browser per scoprire come aiutiamo i professionisti IT a ottenere un’ottima copertura PAM con meno accessi permanenti nelle loro organizzazioni.

Matt Miller