La trasformazione delle infrastrutture IT verso il cloud richiede la capacità di integrare in modo sicuro le identità presenti in Active Directory Domain Services con Microsoft Entra ID.
In un ambiente ibrido, gli utenti devono poter accedere alle risorse aziendali locali, a Microsoft 365, ad Azure e alle applicazioni cloud utilizzando identità coerenti, credenziali gestite e criteri di sicurezza centralizzati. Questa integrazione richiede una corretta progettazione della sincronizzazione, la scelta del modello di autenticazione, il controllo degli account privilegiati e la protezione dell’intero ciclo di vita dell’identità.
Il corso approfondisce le differenze tra Active Directory Domain Services e Microsoft Entra ID, i principali modelli di identità ibrida, Microsoft Entra Connect Sync, Microsoft Entra Cloud Sync e i metodi di autenticazione disponibili.
Particolare attenzione è dedicata a Password Hash Synchronization, Pass-through Authentication, Seamless Single Sign-On, sincronizzazione degli oggetti, gestione delle credenziali, identità dei dispositivi, accesso alle macchine virtuali Windows, sicurezza e pianificazione della transizione verso modelli cloud-native.
Il percorso alterna spiegazioni architetturali, dimostrazioni ed esercitazioni, permettendo ai partecipanti di comprendere non soltanto come configurare un ambiente ibrido, ma anche come valutarne affidabilità, sicurezza e sostenibilità nel tempo.
Il corso è rivolto a:
- amministratori Active Directory;
- amministratori Windows Server;
- cloud administrator;
- Microsoft 365 administrator;
- infrastructure specialist;
- system engineer;
- responsabili della sicurezza delle identità;
- consulenti IT;
- tecnici coinvolti in progetti di migrazione verso Azure e Microsoft 365;
- personale incaricato della gestione di infrastrutture ibride.
Al termine del corso, il partecipante sarà in grado di:
- distinguere le funzioni di AD DS da quelle di Microsoft Entra ID;
- identificare il modello di identità più adatto a un’organizzazione;
- valutare prerequisiti e criticità di un progetto di sincronizzazione;
- preparare utenti, domini, UPN e attributi di Active Directory;
- comprendere l’architettura di Microsoft Entra Connect Sync;
- comprendere l’architettura agent-based di Microsoft Entra Cloud Sync;
- selezionare gli oggetti e le unità organizzative da sincronizzare;
- interpretare il flusso degli attributi tra AD DS e Microsoft Entra ID;
- confrontare Password Hash Synchronization, Pass-through Authentication e federazione;
- configurare e verificare Password Hash Synchronization;
- descrivere e verificare il funzionamento di Pass-through Authentication;
- configurare Seamless Single Sign-On;
- individuare errori di sincronizzazione e autenticazione;
- verificare lo stato degli utenti e dei dispositivi ibridi;
- valutare i requisiti di sicurezza e continuità operativa;
- elaborare una roadmap di transizione verso un modello maggiormente orientato al cloud.
Le competenze acquisite consentono di amministrare e valutare una configurazione ibrida standard. Architetture multi-foresta complesse, federazione avanzata, consolidamento di tenant e migrazioni enterprise richiedono ulteriori approfondimenti specialistici.
Fondamenti dell’identità ibrida
- concetto di identità digitale;
- autenticazione e autorizzazione;
- identità, account, credenziali e dispositivi;
- risorse locali e risorse cloud;
- definizione di ambiente ibrido;
- motivazioni per l’adozione dell’identità ibrida;
- accesso a Microsoft 365, Azure e applicazioni SaaS;
- relazione tra identità, sicurezza e produttività;
- vantaggi e criticità dell’integrazione;
- principali scenari aziendali.
2. Active Directory Domain Services e Microsoft Entra ID
- caratteristiche di Active Directory Domain Services;
- domini, foreste, unità organizzative e controller di dominio;
- LDAP, Kerberos, NTLM e Group Policy;
- caratteristiche di Microsoft Entra ID;
- tenant, utenti, gruppi e applicazioni;
- autenticazione moderna;
- protocolli OAuth 2.0, OpenID Connect e SAML;
- ruoli amministrativi Microsoft Entra;
- Conditional Access;
- differenze tra dominio AD DS e tenant Microsoft Entra;
- differenze tra domain join, Microsoft Entra join e registrazione del dispositivo;
- elementi che non vengono sostituiti automaticamente dal passaggio al cloud.
3. Modelli di identità
- identità esclusivamente locale;
- identità cloud-only;
- identità sincronizzata;
- autenticazione gestita;
- autenticazione federata;
- identità ibrida;
- vantaggi e limiti dei differenti modelli;
- dipendenze dall’infrastruttura locale;
- resilienza dell’autenticazione;
- requisiti operativi e di sicurezza;
- criteri per la scelta del modello;
- evoluzione da un modello locale a un modello cloud-native.
4. Preparazione di Active Directory
- analisi preliminare dell’ambiente;
- verifica dello stato di replica;
- controllo della configurazione DNS;
- verifica degli account;
- domini verificati in Microsoft Entra ID;
- User Principal Name;
- allineamento dei suffissi UPN;
- identificazione degli attributi da sincronizzare;
- pulizia degli oggetti duplicati;
- gestione degli account obsoleti;
- utenti, gruppi e contatti;
- valutazione delle unità organizzative;
- utilizzo degli strumenti di analisi e preparazione;
- pianificazione di un ambiente pilota.
5. Strumenti di sincronizzazione
- panoramica degli strumenti Microsoft;
- Microsoft Entra Connect Sync;
- Microsoft Entra Cloud Sync;
- differenze architetturali;
- componenti locali e componenti cloud;
- agenti di provisioning;
- scenari con singola foresta;
- scenari multi-foresta;
- sincronizzazione di utenti, gruppi e contatti;
- sincronizzazione dei dispositivi;
- funzionalità di writeback;
- criteri per la scelta dello strumento;
- valutazione delle funzionalità supportate;
- coesistenza e migrazione.
6. Microsoft Entra Connect Sync
- architettura di Entra Connect Sync;
- requisiti del server;
- account e autorizzazioni;
- installazione Express;
- installazione personalizzata;
- collegamento ad Active Directory;
- collegamento al tenant Microsoft Entra;
- selezione dei domini;
- selezione delle unità organizzative;
- configurazione del metodo di accesso;
- configurazione della sincronizzazione iniziale;
- staging mode;
- alta disponibilità;
- aggiornamento del prodotto;
- protezione del server Entra Connect.
7. Microsoft Entra Cloud Sync
- caratteristiche di Cloud Sync;
- architettura basata su agenti;
- configurazione dal portale Microsoft Entra;
- installazione del provisioning agent;
- gruppi di agenti;
- disponibilità e failover;
- configurazione dello scope;
- sincronizzazione di utenti e gruppi;
- provisioning on demand;
- monitoraggio dal cloud;
- vantaggi rispetto all’architettura tradizionale;
- limitazioni e scenari non supportati;
- criteri di migrazione da Entra Connect Sync;
- esecuzione di un progetto pilota.
8. Sincronizzazione di utenti, gruppi e attributi
- funzionamento del motore di sincronizzazione;
- connettori e connector space;
- metaverse;
- importazione, sincronizzazione ed esportazione;
- sincronizzazione iniziale e sincronizzazione delta;
- source anchor;
- identificazione univoca degli oggetti;
- matching degli utenti;
- soft match e hard match;
- sincronizzazione degli attributi;
- filtraggio per dominio;
- filtraggio per unità organizzativa;
- filtraggio per attributo;
- gestione dei gruppi;
- eliminazione e ripristino degli oggetti;
- rischio di eliminazioni massive;
- gestione degli errori di sincronizzazione.
9. Password Hash Synchronization
- principi della sincronizzazione degli hash;
- differenza tra password e hash della password;
- elaborazione dell’hash prima dell’invio al cloud;
- attivazione della funzionalità;
- sincronizzazione iniziale delle password;
- aggiornamento delle password;
- autenticazione gestita nel cloud;
- continuità dell’accesso in caso di indisponibilità locale;
- Password Hash Synchronization come opzione di backup;
- sicurezza del processo;
- verifica dello stato;
- errori comuni;
- scenari di utilizzo consigliati.
10. Pass-through Authentication
- funzionamento di Pass-through Authentication;
- convalida delle credenziali attraverso Active Directory locale;
- ruolo degli authentication agent;
- flusso della richiesta di autenticazione;
- installazione degli agenti;
- alta disponibilità;
- dipendenza dalla connettività locale;
- requisiti di rete;
- sicurezza delle comunicazioni;
- Smart Lockout;
- monitoraggio degli agenti;
- confronto con Password Hash Synchronization;
- scenari in cui adottare PTA;
- rischi e considerazioni operative.
11. Seamless Single Sign-On
- obiettivi del Seamless Single Sign-On;
- esperienza di accesso degli utenti;
- funzionamento nell’ambiente aziendale;
- account computer dedicato;
- autenticazione Kerberos;
- configurazione tramite Entra Connect;
- configurazione dei browser e della rete;
- utilizzo delle Group Policy;
- verifica del funzionamento;
- rinnovo delle chiavi Kerberos;
- troubleshooting;
- limiti del Seamless SSO;
- relazione con Microsoft Entra joined e hybrid joined devices.
12. Federazione e autenticazione avanzata
- concetto di federazione;
- ruolo di Active Directory Federation Services;
- autenticazione federata;
- vantaggi e complessità;
- dipendenze infrastrutturali;
- gestione dei certificati;
- requisiti di disponibilità;
- confronto tra federazione, PTA e PHS;
- scenari legacy;
- migrazione dalla federazione all’autenticazione gestita;
- criteri per ridurre le dipendenze locali.
La configurazione completa di AD FS non costituisce l’obiettivo principale del corso, ma viene esaminata per permettere il confronto tra le differenti architetture.
13. Gestione degli account e delle credenziali
- autorità di origine degli account;
- utenti sincronizzati e utenti cloud-only;
- gestione degli attributi;
- creazione e disabilitazione degli account;
- modifiche effettuate in AD DS;
- modifiche effettuate nel cloud;
- eliminazione e ripristino;
- gestione delle password;
- password writeback;
- Self-Service Password Reset;
- sincronizzazione dei gruppi;
- gruppi assegnati e gruppi dinamici;
- account amministrativi;
- separazione degli account privilegiati;
- gestione degli account di emergenza;
- ciclo di vita delle identità.
14. Dispositivi e identità ibride
- Microsoft Entra registered;
- Microsoft Entra joined;
- Microsoft Entra hybrid joined;
- differenze tra i tre modelli;
- registrazione automatica dei dispositivi;
- Service Connection Point;
- configurazione dell’hybrid join;
- stato dei dispositivi nel portale;
- comando
dsregcmd;
- troubleshooting della registrazione;
- Single Sign-On sui dispositivi;
- utilizzo delle identità dei dispositivi nelle policy;
- relazione con Microsoft Intune;
- passaggio da hybrid join a Microsoft Entra join.
15. Integrazione delle macchine virtuali Windows
- scenari di utilizzo delle VM Windows in Azure;
- VM aggiunte a un dominio Active Directory;
- distribuzione di controller di dominio in Azure;
- connettività tra rete locale e Azure;
- DNS e risoluzione dei nomi;
- accesso alle VM tramite Microsoft Entra ID;
- autenticazione RDP con Microsoft Entra;
- utilizzo di Azure RBAC;
- applicazione di Conditional Access;
- autenticazione passwordless;
- riduzione degli account amministrativi locali;
- differenza tra accesso Microsoft Entra e domain join;
- introduzione a Microsoft Entra Domain Services;
- criteri per scegliere il modello di integrazione.
16. Sicurezza dell’identità ibrida
- identità come nuovo perimetro di sicurezza;
- rischi legati alla sincronizzazione;
- protezione del server Entra Connect;
- protezione degli agenti Cloud Sync e PTA;
- principio del minimo privilegio;
- separazione dei ruoli amministrativi;
- account amministrativi locali e cloud;
- autenticazione multifattore;
- Conditional Access;
- protezione degli account privilegiati;
- account di emergenza;
- riduzione dei protocolli legacy;
- blocco dell’autenticazione legacy;
- monitoraggio degli accessi;
- protezione delle credenziali;
- Password Protection;
- Identity Protection;
- rischio di propagazione di un attacco tra ambiente locale e cloud;
- backup e continuità operativa.
17. Monitoraggio e troubleshooting
- verifica dello stato della sincronizzazione;
- Synchronization Service Manager;
- log del server;
- log degli agenti;
- stato dei connettori;
- errori di importazione ed esportazione;
- errori sugli attributi;
- account duplicati;
- UPN non validi;
- conflitti tra oggetti;
- errori di autenticazione;
- verifica di PHS;
- verifica degli agenti PTA;
- verifica di Seamless SSO;
- monitoraggio tramite Microsoft Entra Connect Health;
- audit log e sign-in log;
- interpretazione degli errori;
- metodo strutturato di troubleshooting.
18. Pianificazione della transizione verso il cloud
- analisi dello stato attuale;
- dipendenze da Active Directory;
- applicazioni che utilizzano LDAP, Kerberos o NTLM;
- applicazioni integrate con Microsoft Entra;
- valutazione dei dispositivi;
- analisi delle Group Policy;
- identità sincronizzate e identità cloud-only;
- riduzione della dipendenza dai controller di dominio;
- passaggio da hybrid join a Microsoft Entra join;
- passaggio dalla gestione GPO a Microsoft Intune;
- migrazione da federazione ad autenticazione gestita;
- valutazione della migrazione verso Cloud Sync;
- fasi del progetto;
- ambiente pilota;
- gestione dei rischi;
- rollback;
- comunicazione agli utenti;
- roadmap verso un modello cloud-native.
Il corso adotta una metodologia applicativa basata sull’alternanza tra:
- spiegazione dei concetti;
- analisi delle architetture;
- dimostrazioni del docente;
- laboratori guidati;
- esercitazioni;
- confronto tra differenti modelli;
- simulazione di errori;
- troubleshooting;
- analisi di casi aziendali;
- progettazione di una roadmap di transizione.
I partecipanti sono guidati nella comprensione delle conseguenze tecniche e di sicurezza delle diverse scelte, evitando un approccio limitato alla sola configurazione degli strumenti.
- Il corso si svolgerà in modalità online live streaming, con il docente che terrà le lezioni in diretta.
- I partecipanti dovranno avere a disposizione un Personal Computer e preferibilmente un secondo schermo.
- Saranno forniti labs online che vengono messi a disposizione anche dopo la fine del corso per 3 mesi.
- Al termine del corso, coloro che avranno partecipato ad almeno l'80% delle lezioni riceveranno un attestato di frequenza.
Per partecipare efficacemente al corso è necessario possedere:
- buona conoscenza di Active Directory Domain Services;
- conoscenza di utenti, gruppi, domini e foreste;
- conoscenza del funzionamento di DNS;
- conoscenza di base di Windows Server;
- familiarità con Microsoft 365 o Azure;
- conoscenza generale dei concetti di autenticazione e autorizzazione;
- capacità di utilizzare strumenti amministrativi Windows;
- conoscenza di base di PowerShell.
È inoltre consigliabile avere già frequentato un corso su Active Directory o possedere esperienza equivalente.