Home Permessi e accessi degli agenti IA
UnoDiMeno — Automazione on-tenant

Permessi e accessi degli agenti IA

Un agente IA non è una scatola nera con la chiave di tutto: è un utente interno con un'identità, uno scope e permessi revocabili. Ecco come lo configuriamo nel tuo tenant Microsoft 365.

In sintesi

I permessi e accessi degli agenti IA installati da UnoDiMeno funzionano come quelli di un utente interno: ogni agente ha un'identità dedicata in Microsoft Entra ID, accede solo a siti SharePoint, mailbox Exchange e cartelle OneDrive esplicitamente autorizzati, secondo il principio del least privilege. Ogni accesso è tracciato nei log di audit del tenant e i permessi sono revocabili in qualsiasi momento dall'amministratore IT.

Lo scenario: come funziona oggi

In molte aziende l'automazione è cresciuta in modo disordinato: flussi Power Automate creati con l'account personale di un dipendente, connessioni a SharePoint ed Exchange ereditate da chi le ha configurate, credenziali di servizio condivise via email. Quando la persona cambia ruolo o esce dall'organizzazione, i flussi si interrompono oppure continuano a girare con accessi che nessuno controlla più.

Il risultato è un perimetro opaco: nessuno sa esattamente chi — o cosa — può leggere una libreria documentale riservata, una mailbox direzionale o un file Excel con dati sensibili. Aggiungere un agente IA in questo scenario significa moltiplicare il problema, perché l'agente erediterebbe permessi più ampi del necessario.

Prima e dopo l'automazione

PassaggioManuale / disordinatoCon agente UnoDiMeno
IdentitàFlussi legati all'account personale di chi li ha creatiIdentità dedicata in Microsoft Entra ID, separata dalle persone
Ambito di accessoAccesso ereditato a tutto ciò che vede l'utente creatoreScope limitato a siti SharePoint, mailbox e cartelle autorizzati
Concessione permessiInformale, senza approvazione documentataOgni permesso approvato e registrato prima dell'attivazione
TracciabilitàAttività mista a quella umana, difficile da isolareOgni azione dell'agente nei log di audit di Microsoft 365
RevocaDisattivare l'account blocca i flussi o lascia accessi orfaniRevoca immediata dell'identità agente, senza impatti sugli utenti

Cosa comprende l'automazione

  • Provisioning dell'identità: creazione dell'account o app registration dell'agente in Microsoft Entra ID, con naming convention riconoscibile.
  • Assegnazione granulare: permessi di lettura e scrittura solo sui siti SharePoint, le mailbox Exchange e le cartelle OneDrive necessarie al processo.
  • Segregazione dei ruoli: l'agente non riceve mai ruoli amministrativi né accesso a workload fuori scope.
  • Tracciamento continuo: ogni operazione finisce nei log di audit unificati del tenant, consultabili dal tuo IT.
  • Revisione periodica: verifica ricorrente dei permessi accessi agenti IA per eliminare autorizzazioni non più necessarie.

Resta fuori — e resta umano — tutto ciò che riguarda le decisioni critiche: l'approvazione dei permessi iniziali, la concessione di nuovi accessi, la validazione degli output sensibili e la revoca. L'agente propone ed esegue dentro il suo perimetro; l'amministratore IT mantiene il controllo completo.

Dove risiedono i dati

I permessi e accessi degli agenti IA riguardano esclusivamente risorse dentro il tuo tenant Microsoft 365: documenti in SharePoint e OneDrive, messaggi in Exchange, conversazioni in Teams, tabelle in Dataverse. L'agente legge e scrive dove già risiedono i dati, senza copiarli altrove.

Il processamento avviene nello stesso perimetro: nessuna connessione verso servizi esterni non autorizzati, nessun dato usato per il training dei modelli. I log di accesso restano nel tuo ambiente, nel centro conformità Microsoft Purview, e restano di tua proprietà. Se domani revochi l'identità dell'agente, il perimetro torna esattamente com'era prima.

Il modello least privilege con Microsoft Entra ID

Il cuore dei permessi accessi agenti IA è il principio del least privilege applicato con gli strumenti nativi di Microsoft 365. L'identità dell'agente viene registrata in Microsoft Entra ID con permessi applicativi puntuali — ad esempio Sites.Selected su Microsoft Graph — che limitano l'accesso ai soli siti SharePoint esplicitamente abilitati, invece dei permessi ampi come Sites.Read.All.

Su Exchange la stessa logica si applica con le application access policy: l'agente può leggere solo le mailbox indicate, non l'intera organizzazione. L'accesso condizionale di Entra ID permette inoltre di vincolare l'identità dell'agente a condizioni precise, e Microsoft Purview registra ogni lettura e scrittura nei log di audit unificati. In fase di assessment mappiamo processo per processo quali risorse servono davvero, così lo scope iniziale è già il minimo necessario — e ogni ampliamento successivo passa da una tua approvazione esplicita.

Approfondimenti su Permessi e accessi degli agenti IA

Domande frequenti

Domande frequenti su Permessi e accessi degli agenti IA

1L'agente IA può accedere a tutti i documenti dell'azienda?
No. I permessi e accessi degli agenti IA sono limitati ai siti SharePoint, alle mailbox e alle cartelle OneDrive necessarie al processo automatizzato. Tutto il resto del tenant resta invisibile all'agente.
2Chi approva i permessi dell'agente?
Il tuo amministratore IT. Ogni permesso viene proposto, documentato e approvato prima dell'attivazione. Nessun accesso viene concesso in automatico e ogni ampliamento successivo richiede una nuova approvazione esplicita.
3Posso revocare l'accesso all'agente in qualsiasi momento?
Sì. L'agente ha un'identità dedicata in Microsoft Entra ID: disabilitarla revoca immediatamente tutti i suoi accessi, senza impatti sugli account e sui flussi degli utenti.
4Come verifico cosa ha fatto l'agente?
Ogni operazione è registrata nei log di audit unificati di Microsoft Purview, dentro il tuo tenant. Puoi filtrare per identità dell'agente e ricostruire ogni lettura, scrittura o invio email.

Vuoi mappare i permessi accessi agenti IA per il tuo tenant?

Prenota un assessment: analizziamo i tuoi processi e definiamo insieme identità, scope e controlli prima di qualsiasi attivazione.

Prenota un assessment