Data/Locales/checks/it/EntraGovernanceChecks.json

{
  "_family": "EntraGovernanceChecks.json",
  "EIDGOV-001": {
    "name": { "value": "I criteri di assegnazione dei pacchetti di accesso richiedono l'approvazione", "status": "machine-draft" },
    "description": { "value": "I criteri di assegnazione della gestione entitlement di Entra ID Governance controllano come gli utenti ottengono i pacchetti di accesso (insiemi di accessi a gruppi, applicazioni e SharePoint). Un criterio la cui impostazione di approvazione delle richieste è disabilitata concede l'accesso incluso senza alcun intervento umano, trasformando un pacchetto di accesso in un accesso permanente self-service. Questo controllo esamina ogni criterio di assegnazione e segnala quelli che non richiedono l'approvazione affinché possano essere riesaminati. I risultati vuoti vengono considerati come 'nessuna gestione entitlement in uso' (nulla da governare) solo quando la raccolta è riuscita; una raccolta non riuscita è Non Valutata.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ogni criterio di assegnazione dei pacchetti di accesso richiede l'approvazione, oppure i pacchetti approvati automaticamente concedono solo accessi a basso rischio, con ambito interno, deliberatamente riesaminati", "status": "machine-draft" },
    "remediationSteps": { "value": "Nell'interfaccia di amministrazione di Microsoft Entra > Governance delle identita > Gestione entitlement > Pacchetti di accesso, apri i criteri di ciascun pacchetto e abilita 'Richiedi approvazione' per i criteri che concedono accessi sensibili o con ambito esterno. Riserva l'approvazione automatica ai pacchetti self-service a basso rischio e con ambito interno, e documenta tale decisione. Abbina l'approvazione alle verifiche di accesso in modo che gli accessi permanenti vengano ripetutamente giustificati.", "status": "machine-draft" }
  },
  "EIDGOV-002": {
    "name": { "value": "I criteri di assegnazione dei pacchetti di accesso impongono le verifiche di accesso", "status": "machine-draft" },
    "description": { "value": "Un criterio di assegnazione dei pacchetti di accesso privo di verifiche di accesso concede un accesso che non viene mai ripetutamente giustificato, accumulando privilegi permanenti nel tempo. Entra ID Governance può associare verifiche di accesso ricorrenti a ciascun criterio, in modo che gli assegnatari (o i loro responsabili) debbano riconfermare la necessità. Questo controllo segnala i criteri di assegnazione la cui impostazione di verifica di accesso non è abilitata.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ogni criterio di assegnazione dei pacchetti di accesso ha le verifiche di accesso ricorrenti abilitate", "status": "machine-draft" },
    "remediationSteps": { "value": "Per ogni criterio di assegnazione dei pacchetti di accesso, abilita le verifiche di accesso nelle impostazioni del ciclo di vita del criterio: scegli una ricorrenza (ad esempio trimestrale), i revisori (l'utente stesso, il responsabile o un revisore designato) e un'azione di rimozione automatica per le assegnazioni negate o non riesaminate, in modo che gli accessi inutilizzati vengano revocati automaticamente.", "status": "machine-draft" }
  },
  "EIDGOV-003": {
    "name": { "value": "Le assegnazioni dei pacchetti di accesso hanno una durata limitata", "status": "machine-draft" },
    "description": { "value": "Un criterio di assegnazione dei pacchetti di accesso configurato senza scadenza concede un accesso perpetuo, l'opposto del just-in-time. Limitare la durata delle assegnazioni impone la ripetizione della richiesta e dell'approvazione, riducendo il tempo per cui ogni concessione sopravvive senza revisione. Questo controllo segnala i criteri di assegnazione la cui scadenza è impostata su mai.", "status": "machine-draft" },
    "recommendedValue": { "value": "I criteri di assegnazione dei pacchetti di accesso fanno scadere le assegnazioni dopo un periodo limitato anziché concedere un accesso perpetuo", "status": "machine-draft" },
    "remediationSteps": { "value": "Nelle impostazioni del ciclo di vita di ciascun criterio di assegnazione, imposta una scadenza dell'assegnazione (un numero di giorni o una data di fine fissa) anziché 'Le assegnazioni non scadono mai'. Gli utenti ripetono la richiesta tramite il flusso del pacchetto di accesso quando l'accesso è ancora necessario, mantenendo deliberate le concessioni.", "status": "machine-draft" }
  },
  "EIDGOV-004": {
    "name": { "value": "L'idoneità esterna ai pacchetti di accesso è controllata", "status": "machine-draft" },
    "description": { "value": "La gestione entitlement può estendere i pacchetti di accesso a utenti esterni al tenant (guest e utenti di organizzazioni connesse). Un criterio che consente destinatari esterni e non richiede l'approvazione permette agli utenti esterni di provisionare autonomamente accessi interni: un percorso diretto di esposizione verso l'esterno. Questo controllo FALLISCE quando un criterio consente l'idoneità esterna senza approvazione, AVVISA quando l'idoneità esterna è vincolata all'approvazione e passa quando i criteri hanno un ambito interno.", "status": "machine-draft" },
    "recommendedValue": { "value": "Nessun criterio di assegnazione consente l'idoneità di utenti esterni o di tutti gli utenti senza approvazione; l'idoneità esterna è limitata a specifiche organizzazioni connesse e vincolata all'approvazione", "status": "machine-draft" },
    "remediationSteps": { "value": "Per i criteri il cui ambito di destinatari consentiti include utenti esterni o tutti gli utenti, restringi l'ambito a specifiche organizzazioni connesse oppure richiedi l'approvazione (e preferibilmente le verifiche di accesso) sul criterio. Non lasciare mai in approvazione automatica un criterio di idoneità esterna con ambito ampio.", "status": "machine-draft" }
  },
  "EIDGOV-005": {
    "name": { "value": "Visibilità esterna del catalogo dei pacchetti di accesso riesaminata", "status": "machine-draft" },
    "description": { "value": "Un catalogo di gestione entitlement contrassegnato come visibile esternamente può esporre i propri pacchetti di accesso a utenti esterni al tenant nel portale My Access. I cataloghi visibili esternamente sono appropriati per una collaborazione B2B deliberata, ma è opportuno confermarli poiché ampliano la platea di chi può individuare e richiedere l'accesso. Questo controllo segnala i cataloghi visibili esternamente per la revisione.", "status": "machine-draft" },
    "recommendedValue": { "value": "I cataloghi visibili esternamente sono intenzionali e limitati a quelli necessari per la collaborazione B2B", "status": "machine-draft" },
    "remediationSteps": { "value": "In Governance delle identita > Gestione entitlement > Cataloghi, esamina ogni catalogo con la visibilità esterna abilitata. Disabilita la visibilità esterna sui cataloghi che servono solo pacchetti di accesso interni, mantenendo la reperibilità esterna limitata ai cataloghi deliberatamente creati per la collaborazione con partner o guest.", "status": "machine-draft" }
  }
}