Caratteristica Panoramica
Collega il tuo fornitore di email prima di configurare qualsiasi altra cosa in SaaS Management. Nient'altro funziona finché le identità non sono sincronizzate.
I due fornitori non sono equivalenti oggi:
Google Workspace |
Microsoft Entra ID |
|
|---|---|---|
Sincronizzazione identità |
Sì |
Sì |
Provisioning automatizzato |
Sì |
Sì |
Scoperta SaaS |
Sì |
Non ancora disponibile |
Trasferimento dati al termine dell'impiego |
Sì |
No |
Accesso Mac con credenziali di directory |
No |
Sì |
Se utilizzi Entra ID e hai bisogno della scoperta SaaS, installa l'estensione Chrome invece — vedi Attiva Scoperta SaaS.
Come utilizzare — Google Workspace
- Vai su Impostazioni > Integrazioni e seleziona Google Workspace.
- Accedi con un account Super Amministratore. Qualsiasi altro account non può concedere le autorizzazioni richieste.
- Autorizza gli ambiti. L'accesso in lettura copre utenti, gruppi e unità organizzative. L'accesso in scrittura copre le azioni di provisioning e offboarding.
- Avvia la prima sincronizzazione. Gli utenti e i gruppi vengono importati e la mappatura SaaS inizia automaticamente.
Cosa ti offre la connessione a Google Workspace:
- Scoperta SaaS — rileva ogni app accessibile con l'accesso a Google in tutta l'organizzazione
- Sincronizzazione identità — importa utenti e gruppi
- Provisioning automatizzato — crea, aggiorna e sospende account come parte dell'onboarding e dell'offboarding
- Trasferimento dati al termine dell'impiego — sposta la proprietà dei file di Drive e delle email quando qualcuno lascia
Cosa viene accesso in Google Workspace:
Dati |
Scopo |
|---|---|
Utenti (nome, email, stato) |
Sincronizzazione identità e provisioning |
Gruppi e unità organizzative |
Applicazione delle regole di provisioning |
Accesso alle app OAuth |
Mappatura scoperta SaaS |
Drive (solo al termine dell'impiego) |
Trasferimento della proprietà dei file |
Come utilizzare — Microsoft Entra ID
- Vai su Impostazioni > Integrazioni e seleziona Microsoft Entra ID.
- Accedi come Amministratore Globale, o con un ruolo di amministratore delegato che possiede le autorizzazioni API richieste.
- Concedi le autorizzazioni di Microsoft Graph. Queste coprono la lettura e la scrittura di utenti, gruppi e dati di directory.
- Avvia la prima sincronizzazione. Gli utenti e i gruppi vengono importati dal tenant.
Cosa ti offre la connessione a Entra ID:
- Sincronizzazione identità — importa utenti e gruppi dal tenant
- Provisioning automatizzato — crea, aggiorna e disabilita account durante l'onboarding e l'offboarding
- Accesso Mac con credenziali Entra — consente ai dipendenti di accedere al proprio Mac con il proprio account di directory (vedi Entra Platform SSO)
Cosa viene accesso in Entra ID:
Dati |
Scopo |
|---|---|
Utenti (nome, email, stato, attributi) |
Sincronizzazione identità e provisioning |
Gruppi |
Applicazione delle regole di provisioning |
Assegnazioni delle applicazioni |
Visibilità SaaS |
Consigli e Migliori Pratiche
- Collega il fornitore prima di costruire flussi di onboarding o offboarding. Questi flussi agiscono su identità sincronizzate, quindi una directory vuota non li fa funzionare.
- Utilizza un account di servizio per l'accesso come Super Admin o Amministratore Globale, non un account personale. La connessione si interrompe quando la persona che l'ha autorizzata se ne va.
- Rivedi gli ambiti con il tuo team di sicurezza prima di autorizzare. L'accesso in scrittura alla tua directory è ciò che rende funzionare il provisioning e l'offboarding, ed è più facile da spiegare in anticipo piuttosto che dopo.
Risoluzione dei problemi e FAQ
Risoluzione dei problemi
-
Il login è rifiutato o gli ambiti non possono essere concessi.
L'account non è un Super Amministratore (Google Workspace) o un Amministratore Globale (Entra ID). Un ruolo di amministratore delegato funziona per Entra solo se possiede le autorizzazioni API richieste.
-
Nessuna app SaaS è stata scoperta dopo aver collegato Entra ID.
Questo è previsto. La scoperta SaaS tramite Entra non è ancora disponibile — utilizza l'estensione Chrome per la copertura.
FAQ
- Posso collegare entrambi i fornitori?
Ognuno copre un diverso insieme di funzionalità. Confrontali nella tabella sopra e collega quello che corrisponde a ciò di cui hai bisogno.
-
Perché la connessione ha bisogno di accesso in scrittura?
Il provisioning crea e aggiorna account, e l'offboarding li sospende o disabilita. L'accesso in sola lettura supporta l'elenco della directory ma nessuna automazione.
-
Quanto tempo ci vuole affinché gli utenti appaiano dopo la connessione?
La prima sincronizzazione importa immediatamente utenti e gruppi. Con Google Workspace, la mappatura SaaS inizia poi automaticamente.