imPC@ndo EN

Guide / intune

intune-from-zero · Capitolo 1 di 11

Preparare un tenant Microsoft 365 per Intune

Le licenze che contano davvero, i due account da creare prima di tutto, e l'impostazione di registrazione automatica MDM che quasi nessuna guida cita.

Tutto quello che c’è in questa serie dà per scontato un tenant pronto. La maggior parte di ciò che lo rende pronto costa venti minuti, e una di quelle cose è un singolo interruttore che, se manca, fa sembrare che Autopilot funzioni fino al punto in cui il dispositivo non viene mai registrato.

Licenze: cosa serve davvero

Intune ha bisogno di due cose: Microsoft Intune e Entra ID P1 per le parti che riguardano accesso condizionale e gruppi dinamici.

Per una piccola organizzazione la risposta pratica è Microsoft 365 Business Premium, che mette insieme:

  • Microsoft Intune — gestione di dispositivi e policy
  • Entra ID P1 — gruppi dinamici, accesso condizionale
  • Defender for Business — sicurezza degli endpoint
  • Microsoft 365 Apps — la suite Office

Due cose che non comprende, da sapere prima di farci dei piani sopra:

  • Windows Server. Business Premium copre le licenze Windows client, non server. Un domain controller ha bisogno della sua licenza, oppure di una valutazione da 180 giorni per il laboratorio.
  • Entra ID P2, e quindi PIM. Il Privileged Identity Management — l’attivazione dei ruoli solo quando servono — richiede P2. Con P1 i ruoli si assegnano in modo diretto e permanente. È un limite vero, non un dettaglio: significa che un account che ha il ruolo di amministratore globale ce l’ha sempre.

Due account, prima di ogni altra cosa

L’account di emergenza

Un amministratore globale solo-cloud, con MFA, senza licenza, le cui credenziali stanno da qualche parte di fisico e non nel gestore di password a cui accedi con l’account da cui potresti essere chiuso fuori.

Esiste per un motivo solo: rientrare quando una policy di accesso condizionale, un problema di federazione o una sincronizzazione rotta hanno chiuso la porta a tutti gli altri.

Idealmente due. Perdere una credenziale non deve chiudere il discorso.

L’amministratore operativo

Un secondo account solo-cloud per l’amministrazione quotidiana, anche questo senza licenza. Non l’account della tua casella di tutti i giorni.

Il motivo è lo stesso per cui l’account di emergenza è solo-cloud: i ruoli con privilegi alti non vanno su utenti sincronizzati. Un account sincronizzato è creato e governato on-premise, dove può modificarlo un insieme diverso di persone, e dove la compromissione della directory locale diventa la compromissione del tenant.

Senza licenza perché un account amministrativo non ha bisogno di una casella di posta, e una casella è superficie d’attacco.

Registrazione automatica MDM

È l’impostazione che quasi nessuna guida cita, e senza la quale Autopilot si ferma a metà.

Entra → Mobilità (MDM e MAM) → Microsoft Intune

ImpostazioneValore
Ambito utenti MDMTutti
Ambito utenti MAMcome serve

Ambito utenti MDM su Tutti significa che ogni persona che aggrega un dispositivo a Entra ID se lo ritrova registrato. Si può restringere a un gruppo, ma su un tenant dove ogni dispositivo gestito dovrebbe stare in Intune, «Tutti» è l’impostazione onesta.

I security defaults, e il momento in cui devono sparire

I tenant nuovi hanno i Security Defaults attivi. Sono un punto di partenza ragionevole: MFA per gli amministratori, autenticazione legacy bloccata, nessuna configurazione da fare.

Bloccano però anche il device code flow, che è quello che usa l’import dell’hash Autopilot. E sono mutuamente esclusivi con l’accesso condizionale: non puoi avere entrambi.

Quindi c’è un momento, presto, in cui vanno spenti. La parte importante è cosa succede subito dopo:

Prima di andare avanti

  1. Licenze assegnate a chi ne ha bisogno — e non agli account amministrativi.
  2. Due account di emergenza solo-cloud, con MFA registrato e credenziali conservate fisicamente.
  3. Un account amministratore operativo, solo-cloud, senza licenza.
  4. Ambito utenti MDM su Tutti in Entra → Mobilità.
  5. Una decisione presa sui security defaults, e l’accesso condizionale pronto a sostituirli.