Tenant isolation per l'automazione IA
Gli agenti IA lavorano dove i tuoi dati già vivono: dentro il tuo Tenant Microsoft 365. Nessuna copia all'esterno, nessuna eccezione, nessun training sui tuoi contenuti.
La tenant isolation IA è il principio alla base del metodo UnoDiMeno: gli agenti di automazione vengono installati direttamente nel Tenant Microsoft 365 del cliente, operano su SharePoint, OneDrive ed Exchange con le identità e i permessi esistenti, e ogni connessione verso l'esterno è bloccata. I dati non escono mai dal perimetro e non vengono usati per addestrare modelli.
Lo scenario: come funziona oggi
Nella maggior parte delle aziende l'automazione IA arriva oggi come servizio esterno: documenti caricati su piattaforme cloud di terzi, email inoltrate ad API fuori dal controllo IT, copia-incolla da SharePoint verso chatbot pubblici. Ogni passaggio sposta dati aziendali fuori dal Tenant Microsoft 365, spesso senza che la direzione ne sia informata.
Il risultato è un perimetro che si allarga a ogni nuovo strumento: i file restano in OneDrive, ma le loro copie viaggiano altrove, i log restano presso il fornitore e il DPO non può dimostrare dove siano finiti i dati. La tenant isolation IA nasce per invertire questa logica: porta l'intelligenza dove stanno i dati, non il contrario.
Prima e dopo l'automazione
| Passaggio manuale di oggi | Con la tenant isolation IA |
|---|---|
| Documenti inviati via email o caricati su strumenti esterni per essere riassunti | L'agente legge i file direttamente in SharePoint e OneDrive, senza esportazioni |
| Estrazione dati dalle fatture con copia-incolla tra finestre di Excel | Power Automate elabora le fatture dentro il Tenant e aggiorna Excel sul posto |
| Bozze email redatte incollando testo aziendale in chatbot pubblici | Bozze generate in Outlook con Copilot Studio, interamente nel perimetro |
| Ricerca manuale di informazioni tra cartelle e vecchie conversazioni Teams | Ricerca sui contenuti del Tenant, filtrata dai permessi già assegnati |
| Controllo degli accessi affidato alla memoria e alle abitudini dei colleghi | Permessi ereditati da Microsoft 365: l'agente vede solo ciò che vede l'utente |
Cosa comprende l'automazione
- Installazione e configurazione degli agenti (Copilot Studio, Power Automate) direttamente nel Tenant Microsoft 365 del cliente
- Connessione a SharePoint, OneDrive, Exchange e Teams tramite connettori Microsoft nativi, senza intermediari esterni
- Mappatura dei permessi esistenti: ogni agente eredita ruoli e restrizioni già definiti in Microsoft Entra ID
- Attivazione dei log di audit nell'ambiente del cliente, consultabili in qualsiasi momento da IT e DPO
- Test end-to-end con dati reali dentro il perimetro, prima del rilascio agli utenti
Restano fuori dall'automazione — e restano umane — le decisioni critiche: approvazioni di pagamento, comunicazioni ai clienti, valutazioni del personale. L'agente prepara, l'umano valida. E nessun dato viene ceduto a fornitori per addestrare modelli.
Dove risiedono i dati
Lo storage non si sposta: file, email e database restano dove sono oggi — SharePoint, OneDrive, Exchange, Dataverse — nella regione dati già scelta per il tuo Tenant Microsoft 365. Con la tenant isolation IA l'automazione non crea copie altrove, nemmeno temporanee.
Anche il processamento resta nel perimetro: quando un agente legge un contratto o riassume una riunione Teams, il contenuto transita solo tra i servizi del tuo Tenant. Ogni connessione esterna è bloccata per configurazione, non per policy dichiarata: l'architettura non prevede proprio un canale in uscita. I log delle attività degli agenti vengono scritti nel tuo ambiente, a disposizione di IT, DPO e revisori.
Il diagramma del perimetro, livello per livello
La tenant isolation IA si può disegnare come quattro livelli concentrici: tutto ciò che serve all'automazione sta dentro, il resto resta fuori.
Identità
Microsoft Entra ID è il perimetro delle identità: ogni agente è un'identità del tuo Tenant, con ruoli assegnati da te. Nessun account esterno, nessuna credenziale condivisa con terzi.
Dati
SharePoint, OneDrive, Exchange e Dataverse restano lo storage di riferimento: i contenuti non vengono replicati o sincronizzati verso repository esterni.
Automazione
Copilot Studio e Power Automate eseguono i flussi attraverso le API Microsoft Graph, le stesse del tuo Microsoft 365: il processamento avviene nei data center della regione del Tenant.
Confine
Il bordo esterno è chiuso: ogni connessione verso l'esterno è bloccata a livello di configurazione. Se un flusso tentasse un'uscita, non troverebbe un canale autorizzato.
Questa struttura rende la tenant isolation IA verificabile: non una promessa contrattuale, ma una proprietà dell'architettura, ispezionabile nei log e nelle configurazioni del tuo ambiente.
Approfondimenti su Tenant isolation per l'automazione IA
Domande frequenti su Tenant isolation per l'automazione IA
Valuta l'architettura del tuo Tenant
Raccontaci com'è fatto il tuo Microsoft 365: ti mostriamo come gli agenti lavorerebbero dentro il tuo perimetro, senza che un solo dato esca.
Valuta l'architettura