Creazione e tipi di utenti
In Microsoft Entra ID ogni identità appartiene a una directory (tenant) e si distingue per userType: member oppure guest. Un member è tipicamente un dipendente interno con account gestito nel tenant; un guest è un’identità esterna (spesso proveniente da un altro Entra tenant o da un account personale) invitata tramite B2B collaboration. La distinzione non è cosmetica: influenza default di autorizzazione, visibilità nel directory e comportamento di policy come le Conditional Access.
I metodi di provisioning che l’esame si aspetta tu sappia distinguere:
- Creazione singola da interfaccia (Entra admin center): utente
memberinterno con UPN sul dominio verificato. - Bulk create tramite upload di un file CSV: ideale per onboarding di decine/centinaia di utenti in un’unica operazione manuale.
- Invito guest:
B2B invite, che genera un utente con UPN nel formatonome_dominioesterno#EXT#@tuotenant.onmicrosoft.com. - Microsoft Graph API: per automazione programmatica e integrazione con processi HR, ad esempio
POST /users. È la scelta corretta quando lo scenario richiede provisioning scriptato o ripetibile.
Per il ciclo di vita base: un utente può essere disabilitato (accountEnabled = false) per bloccare l’accesso senza perdere l’oggetto, e successivamente eliminato.
Direct licensing vs group-based licensing
L’assegnazione delle licenze può avvenire in due modi.
Licensing diretto
Le licenze vengono applicate al singolo utente. È semplice e immediato, ma non scala: con migliaia di utenti diventa ingestibile e soggetto a errori manuali. È la scelta giusta solo per assegnazioni puntuali o eccezioni.
Group-based licensing
La licenza viene assegnata a un gruppo (security group o Microsoft 365 group); Entra ID propaga automaticamente l’assegnazione a tutti i membri, presenti e futuri. Rimuovendo un utente dal gruppo, la licenza viene revocata. È il pattern raccomandato per gestire licenze su larga scala e per certificazioni come SC-300.
Punti tecnici critici da padroneggiare:
- Override / conflitto: se un utente riceve la stessa licenza sia direttamente sia via gruppo, l’assegnazione diretta non può essere rimossa finché esiste quella di gruppo (sono contate separatamente ma coesistono). Per “convertire” da diretto a group-based si assegna prima al gruppo, poi si rimuove l’assegnazione diretta.
- Service plan prerequisito mancante: alcuni service plan dipendono da un altro (es. un piano richiede Exchange Online attivo). Se il prerequisito non è presente, l’assegnazione va in errore e lo stato del gruppo mostra un problema di licenza.
- Licenze insufficienti: se le SKU disponibili finiscono, gli utenti eccedenti restano in stato di errore finché non si acquistano nuove licenze o si liberano posti.
Gli errori di group-based licensing si diagnosticano dalla sezione Licenses del gruppo, che elenca gli utenti in stato di errore con la causa specifica.
Soft-delete e recycle bin
Quando elimini un utente member, Entra ID non lo cancella immediatamente: lo pone in stato di soft-delete. L’oggetto rimane nel recycle bin (Deleted users) per 30 giorni, durante i quali è ripristinabile con tutti i suoi attributi, gruppi e licenze. Passati i 30 giorni avviene l’hard-delete automatico e irreversibile.
- Il ripristino avviene da Entra admin center → Deleted users, oppure via Graph con
POST /directory/deletedItems/{id}/restore. - L’hard-delete manuale immediato è possibile (“Delete permanently”) se serve rimuovere subito l’identità.
- Il periodo di 30 giorni non è configurabile.
- Attenzione: gli oggetti guest e i gruppi seguono logiche di ritenzione proprie; non tutti gli oggetti eliminati finiscono nel recycle bin recuperabile (es. le app hanno regole distinte).
Trappole tipiche d’esame
- Scenario: un errore di licenza compare improvvisamente su decine di utenti dopo una modifica. Risposta: la licenza è group-based e un service plan prerequisito manca (o le licenze sono esaurite) — l’errore sul gruppo si propaga a tutti i membri, non è un problema del singolo.
- Scenario: devi ripristinare un utente eliminato 10 giorni fa con gruppi e licenze intatti. Risposta: usa Deleted users / recycle bin (soft-delete valido per 30 giorni), non ricreare l’account.
- Scenario: non riesci a rimuovere una licenza diretta da un utente. Risposta: la stessa licenza è assegnata anche via gruppo; rimuovi prima l’utente dal gruppo o l’assegnazione group-based.
- Scenario: onboarding automatizzato di utenti da un sistema HR. Risposta: Microsoft Graph (
POST /users), non bulk CSV manuale né creazione singola. - Scenario: collaborare con un consulente esterno mantenendo la sua identità aziendale. Risposta: invito B2B guest, non un nuovo account member interno.