Creare un utente: il ruolo minimo e le tre voci di New user
Nel Microsoft Entra admin center gli utenti si gestiscono da Entra ID > Users. Il pulsante New user non fa una cosa sola: Create new user crea un’identità interna con credenziali gestite nel tuo tenant, mentre Invite external user invita una persona che continuerà ad autenticarsi altrove. Esiste anche Create new external user, ma la documentazione la circoscrive ai tenant in configurazione external di Microsoft Entra External ID, cioè a uno scenario diverso da quello aziendale su cui lavora questa certificazione. Anche il ruolo con meno privilegi cambia con l’azione: User Administrator per creare un utente, Guest Inviter per invitare un ospite, Privileged Role Administrator se contestualmente assegni ruoli Entra.
La creazione è divisa in schede. In Basics stanno User principal name, con il dominio scelto dal menu dopo la chiocciola, Mail nickname (deselezionando Derive from user principal name puoi renderlo diverso dall’UPN), Display name, Password con l’opzione Auto-generate password, e Account enabled, spuntato per impostazione predefinita: toglierlo impedisce il sign-in senza cancellare nulla. In Properties trovi User type, che vale Member o Guest, e sotto Settings la usage location, che ti servirà quando assegnerai le licenze. In Assignments puoi collegare subito fino a 20 gruppi e 20 ruoli, ma una sola administrative unit.
La cancellazione è reversibile. L’utente sparisce da All users, resta nella pagina Deleted users per 30 giorni ed è ripristinabile in quella finestra; le licenze che consumava tornano subito disponibili per altri.
L’ospite: come si riconosce e dove si limita
Un ospite invitato tramite B2B collaboration riceve un oggetto utente nella tua stessa directory, ma con un UPN riconoscibile: l’indirizzo dell’ospite, seguito da #EXT# e dal tuo dominio onmicrosoft.com. Finché non accetta, la sua scheda mostra Invitation state su Pending acceptance; dopo il riscatto la proprietà Identities indica il provider reale, per esempio ExternalAzureAD, Microsoft account oppure mail nel caso dell’email one-time passcode.
Qui si annida l’equivoco più costoso. User type descrive la relazione con l’organizzazione, non il modo in cui la persona accede: la documentazione è esplicita nel dire che «The UserType has no relation to how the user signs in». Esistono infatti external member (si autenticano fuori ma hanno accesso da membro) e internal guest (credenziali interne, privilegi da ospite). Cambiare User type non cambia il provider di autenticazione, e non è un interruttore da usare per concedere accesso.
Le regole generali stanno in Entra ID > External Identities > External collaboration settings. Guest user access offre tre livelli, dal più inclusivo, in cui gli ospiti hanno lo stesso accesso dei membri, al più restrittivo, in cui vedono solo i propri oggetti; il valore predefinito è quello intermedio, con accesso limitato a proprietà e appartenenze degli oggetti di directory. Guest invite settings ha quattro opzioni, dalla più aperta a No one in the organization can invite guest users including admins: è qui che entra in gioco il ruolo Guest Inviter, che permette di invitare ospiti anche quando è selezionata l’opzione Only users assigned to specific admin roles can invite guest users, senza dare alla persona alcun privilegio amministrativo aggiuntivo. Completano il quadro Collaboration restrictions, per consentire o bloccare domini specifici, e l’abilitazione del self-service sign-up tramite user flow.
Non confondere queste impostazioni con i cross-tenant access settings: le prime valgono in generale e coprono anche identità non Entra, i secondi governano inbound e outbound verso singole organizzazioni Entra, con la possibilità di fidarsi delle claim MFA e device del tenant di origine e di limitare l’accesso a utenti, gruppi e applicazioni precisi.
Il tipo di gruppo decide che cosa potrai fare dopo
Entra distingue due tipi: i Security group, usati per dare accesso a risorse, che possono contenere utenti, dispositivi e service principal e supportano l’annidamento; e i Microsoft 365 group, pensati per la collaborazione, che portano con sé casella condivisa, calendario, sito SharePoint e Planner, e che Microsoft Teams usa come base della propria membership. La distinzione strutturale da ricordare è che «Members of a Microsoft 365 group can only include users».
A questo si incrocia il membership type: Assigned, oppure dinamico per utenti o per dispositivi. Un gruppo dinamico non ammette aggiunte manuali, e non puoi mescolare utenti e dispositivi nella stessa regola; le regole a dispositivi possono riferirsi solo ad attributi del dispositivo. La membership dinamica richiede Microsoft Entra ID P1 per ogni utente che risulti membro di almeno un gruppo dinamico, e il rule builder del portale funziona solo per le regole basate su utenti: quelle su dispositivi si scrivono nella casella di testo.
Diverse funzionalità accettano un solo tipo, ed è esattamente lì che nasce la domanda d’esame. Le sensitivity label si applicano ai Microsoft 365 group, non ai security group, e richiedono che la label sia pubblicata in Purview con scope su gruppi e siti. La expiration policy si imposta, testualmente, solo per i Microsoft 365 group. I role-assignable group possono essere security o Microsoft 365, ma vanno creati con l’opzione Microsoft Entra roles can be assigned to the group impostata su Yes, proprietà immutabile che non si aggiunge a un gruppo esistente, richiedono ruolo Privileged Role Administrator e ammettono solo membership Assigned, mai dinamica. Distribution list e mail-enabled security group, infine, non si gestiscono in Entra ma nell’Exchange admin center o nel Microsoft 365 admin center.
Che cosa ti verrà chiesto
AB-650 è in beta e la soglia di superamento è 700. Su questa area l’esame raramente chiede una definizione: chiede una scelta. Aspettati scenari in cui la risposta giusta è il ruolo Guest Inviter invece di User Administrator, perché il requisito era invitare senza concedere privilegi amministrativi; oppure un security group invece di un Microsoft 365 group perché servono dispositivi; oppure il contrario, perché serve applicare un’etichetta o una scadenza. E davanti a un gruppo a cui assegnare un ruolo Entra, la regola da richiamare a memoria è che la membership deve essere Assigned e che la proprietà non è modificabile dopo la creazione.