In Microsoft Entra ID i gruppi sono lo strumento centrale per organizzare identità e concedere accessi su larga scala. Come Identity and Access Administrator devi saper scegliere con precisione tipo di gruppo e modello di membership in base allo scenario: sono decisioni architetturali che l’esame SC-300 verifica in modo insistente.
Security group vs Microsoft 365 group
Entra ID distingue due tipi di gruppo, con finalità nettamente diverse.
- I security group servono a gestire l’accesso a risorse: assegnazione di app, licenze, ruoli, policy di Conditional Access, permessi su SharePoint o su risorse Azure via RBAC. Possono contenere utenti, altri gruppi (nested), dispositivi e service principal. Sono la scelta di default quando l’obiettivo è “dare o togliere un permesso”.
- I Microsoft 365 group nascono per la collaborazione: creano automaticamente una shared mailbox, un calendario condiviso, un sito SharePoint, un Planner e possono fare da backing a un team di Microsoft Teams. Contengono solo utenti, non dispositivi. Li scegli quando un insieme di persone deve lavorare insieme su contenuti condivisi.
Regola pratica per lo scenario d’esame: accesso e sicurezza → security group; collaborazione e workload M365 → Microsoft 365 group. Un security group non può fare da backing a un team; un Microsoft 365 group può essere usato anche per assegnare accessi, ma non è la sua vocazione primaria.
Assigned vs dynamic membership
Entrambi i tipi supportano due membership type:
- Assigned: un amministratore aggiunge e rimuove i membri manualmente. Massimo controllo, ma non scala e tende a diventare obsoleto (“group sprawl”, membership stantie).
- Dynamic: l’appartenenza è calcolata da una membership rule basata sugli attributi. Entra ID valuta la regola e aggiunge/rimuove i membri automaticamente quando gli attributi cambiano. Ideale per popolazioni che variano nel tempo (reparti, sedi, tipologie di device).
La scelta è architetturale: se lo scenario descrive “tutti gli utenti del reparto Vendite devono avere automaticamente accesso all’app”, la risposta è un dynamic user group, non l’aggiunta manuale.
Scrivere le dynamic membership rule
Le regole usano una sintassi propria basata su proprietà, operatori e valori. Esempi tipici:
user.department -eq "Sales"
(user.department -eq "Sales") -and (user.country -eq "Italy")
Operatori frequenti: -eq, -ne, -startsWith, -contains, -match. Puoi combinare condizioni con -and, -or, -not. Attributi molto usati includono department, jobTitle, country, userType (utile per isolare i guest: user.userType -eq "Guest") e le proprietà estese/personalizzate.
Dynamic device group
Le regole possono anche popolare gruppi di dispositivi anziché di utenti, usando le proprietà device.*:
device.deviceOSType -eq "Windows"
device.displayName -startsWith "LAB-"
Sono molto utili per applicare policy Intune o Conditional Access a un parco macchine definito da attributi (OS, modello, prefisso di naming), senza manutenzione manuale.
Prestazioni, licensing e altre note
- La valutazione dinamica richiede una licenza Microsoft Entra ID P1 (o superiore) per ogni utente membro del gruppo (o per ogni utente coperto, nei device group). È un requisito di licensing, non solo del tenant.
- Il ricalcolo non è istantaneo: dopo una modifica di attributo o di regola il gruppo entra in stato di processing e può richiedere tempo prima di riflettere la nuova membership.
- Un gruppo role-assignable (assegnabile a ruoli Entra) deve essere creato con l’apposito flag e non può essere dinamico: deve avere membership assigned.
Trappole tipiche d’esame
- Scenario: servono una mailbox condivisa e un sito Teams per un progetto → Microsoft 365 group; un security group non fornisce workload di collaborazione né fa da backing a un team.
- Scenario: il gruppo deve popolarsi in automatico su
department -eq "Sales"ma non hai licenze premium → serve Entra ID P1 per ogni membro; senza licenza la dynamic membership non è utilizzabile (risposta sbagliata: “basta la licenza sul tenant”). - Scenario: una singola regola deve includere sia utenti del reparto sia i loro laptop Windows → impossibile. Un gruppo dinamico è o dynamic-user o dynamic-device, mai entrambi: servono due gruppi separati.
- Scenario: vuoi mettere dei dispositivi in un Microsoft 365 group → non consentito; i Microsoft 365 group contengono solo utenti. Per i device usa un security group (eventualmente dinamico).
- Scenario: il gruppo deve essere assegnabile a un ruolo Entra e aggiornarsi da attributi → conflitto: i gruppi role-assignable devono avere membership assigned, non dynamic.