Asteria Docs

Configurare Microsoft

Registrare un'applicazione Entra, le autorizzazioni necessarie a ogni servizio e il certificato facoltativo che abilita l'accesso ai file condivisi con un gruppo.

Registri un'applicazione nella tua directory Microsoft. I membri collegano poi il proprio account, e l'assistente agisce con i permessi di ciascuno di loro.

Questa pagina è la guida alla configurazione. Connettori tratta le scelte di policy da fare prima.

Configurarla con Azure Cloud Shell

Lo script di configurazione crea la registrazione, aggiunge i servizi scelti, crea e verifica il segreto client e può configurare il certificato per l'accesso tramite gruppi. Premi Invio alla selezione dei servizi per attivarli tutti, che è la configurazione consigliata, oppure inserisci un elenco più breve. Viene eseguito nel tuo ambiente Microsoft autenticato. Scaricalo in Azure Cloud Shell, controllalo se vuoi, quindi eseguilo:

curl -fsSLo setup-microsoft-connector.sh \
  https://docs.asteria-labs.com/scripts/setup-microsoft-connector.sh
bash setup-microsoft-connector.sh

Lo script mostra il tenant e ogni autorizzazione prima di apportare modifiche. Al termine, copia l'ID tenant, l'ID client, il segreto client e, se presente, il blocco del certificato in Connettori, quindi Microsoft, in Asteria Cloud. Microsoft mostra il segreto generato solo in quella sessione Cloud Shell, quindi salvalo prima di chiudere la finestra.

Preferisci configurare o controllare personalmente ogni parte? La procedura manuale seguente produce la stessa registrazione.

Configurazione manuale

1. Registrare l'applicazione

Nell'interfaccia di amministrazione di Microsoft Entra vai su Identità, poi Applicazioni, poi Registrazioni app, poi Nuova registrazione.

  • Nome: qualcosa che i tuoi amministratori riconoscano, ad esempio Asteria Cloud connector.
  • Tipi di account supportati: Solo account in questa directory organizzativa. Il singolo tenant è la scelta giusta e ti evita anche la verifica dell'editore di Microsoft.
  • URI di reindirizzamento: piattaforma Web, e l'indirizzo https://app.asteria-labs.com/api/connectors/callback.

Dalla pagina Panoramica copia l'ID applicazione (client) e l'ID directory (tenant). Servono entrambi.

Poi Certificati e segreti, Nuovo segreto client. Copia subito il suo valore, perché Microsoft lo mostra una sola volta. Annota la data di scadenza dove la rivedrai: quando un segreto scade, tutte le connessioni dei membri smettono di funzionare e solo un amministratore può rimediare.

2. Concedere le autorizzazioni che i membri useranno

Autorizzazioni API, poi Aggiungi un'autorizzazione, poi Microsoft Graph, poi Autorizzazioni delegate.

Aggiungi solo le righe dei servizi che intendi offrire. Chiunque si colleghi approva ciò che l'applicazione chiede: un'autorizzazione inutilizzata è un'autorizzazione che i tuoi membri accettano senza ricevere nulla in cambio.

ServizioAutorizzazioniA cosa servonoConsenso amministratore
Sempreopenid, email, profile, offline_accessAccedere e restare collegati. offline_access evita di richiedere di continuo l'autenticazione.No
FileFiles.Read.AllLeggere i file di OneDrive e SharePoint e rispecchiare una cartella in una raccolta.No
Modifica dei fileFiles.ReadWrite.AllCreare, caricare e sostituire file, e salvare i risultati in una cartella.No
Siti SharePointSites.Read.AllElencare i siti SharePoint che un membro segue e le raccolte documenti che contengono, in modo che possa raggiungere una cartella navigando durante la configurazione di una raccolta sincronizzata, anziché incollare un collegamento.No
PostaMail.ReadLeggere e cercare nella casella di posta di un membro.No
Invio di postaMail.ReadWrite, Mail.SendScrivere, modificare e inviare posta per conto del membro.No
CalendarioCalendars.ReadWriteLeggere il calendario e creare eventi, inclusi i link alle riunioni Teams.No
DirectoryUser.Read.All, GroupMember.Read.AllCercare persone per nome, le loro foto, i responsabili e i gruppi di appartenenza.Sì
TeamsChat.Read, Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Read.AllLeggere chat e messaggi dei canali e attivare flussi di lavoro sui nuovi messaggi.Sì, per ChannelMessage.Read.All
Invio su TeamsChatMessage.Send, ChannelMessage.SendPubblicare messaggi in una chat o in un canale.No

Le righe con Sì richiedono che un amministratore Microsoft 365 le approvi una volta per l'intera directory. Usa Concedi consenso amministratore in questa pagina dopo averle aggiunte. Senza, un membro che seleziona quel servizio vede una schermata di consenso che non può completare.

Microsoft restituisce l'insieme di tutto ciò che la tua directory ha approvato per l'applicazione, non solo quello che un membro ha selezionato. Un membro che seleziona File e Posta può quindi ritrovarsi con tutto il resto che hai concesso. Aggiungi le autorizzazioni man mano che decidi di aprire i servizi, invece che tutte in anticipo.

3. Registrarla in Asteria Cloud

Nella console vai su Connettori, poi Microsoft, e inserisci l'ID client, il segreto client e l'ID directory (tenant). Il modulo rifiuta una registrazione Microsoft senza l'ID tenant, perché gli indirizzi di accesso di Microsoft sono specifici della tua directory.

Attiva l'interruttore Microsoft 365. I membri non possono collegarsi finché è disattivato.

Poi vanno su Profilo, quindi Connessioni, e collegano il proprio account.

4. Facoltativo: accesso ai file condivisi con un gruppo

Puoi saltare questa sezione e tutto quanto precede continua a funzionare. Ciò che si perde è preciso e vale la pena capirlo prima di decidere.

Che cosa risolve

Quando una raccolta rispecchia una raccolta documenti di SharePoint, Asteria Cloud mostra a ciascuno solo i documenti che può già aprire in SharePoint. Per farlo deve sapere con chi è stato condiviso un documento.

Senza questo passaggio, due cose non funzionano:

I documenti condivisi con un gruppo restano invisibili. Se un file è condiviso con un gruppo Microsoft 365 o con un gruppo SharePoint come Membri del sito, non possiamo verificare chi appartiene a quel gruppo, quindi non lo mostriamo a nessuno. Poiché la condivisione per gruppo è il modo in cui è organizzata la maggior parte delle raccolte SharePoint, di solito è la metà più importante.

I documenti di una raccolta che chi la aggiunge non possiede possono restare nascosti ai colleghi. Microsoft mostra l'elenco completo di chi può accedere a un file solo al proprietario di quel file. Chiunque altro vede soltanto il proprio accesso. Perciò, quando qualcuno collega una raccolta di cui è membro e non proprietario, vediamo solo il suo accesso e nascondiamo il file a tutti gli altri.

Entrambi falliscono nella direzione prudente: i file vengono nascosti a persone che dovrebbero vederli, mai mostrati a chi non dovrebbe. Ma i file nascosti sembrano un prodotto che perde documenti, quindi vale la pena chiudere la questione.

Che cosa configurare

Un certificato. Qui Microsoft richiede l'autenticazione con certificato e rifiuta un segreto client a prescindere dalle autorizzazioni che porta. Generane uno, conserva la chiave dove tieni gli altri segreti e dagli una durata che ti ricorderai di rinnovare:

openssl req -x509 -newkey rsa:2048 -nodes -days 730 \
  -subj "/CN=asteria-acl" -keyout acl-key.pem -out acl-cert.pem

Carica solo acl-cert.pem, il certificato, in Entra sotto Certificati e segreti, poi Certificati. Non caricare mai lì il file della chiave.

Autorizzazioni applicative, su due API diverse. Si trovano in una scheda diversa da tutto quanto visto al passaggio 2. Mentre le autorizzazioni precedenti agiscono come il membro collegato, queste agiscono come l'applicazione stessa, senza alcuna persona coinvolta.

In Aggiungi un'autorizzazione, poi Microsoft Graph, poi Autorizzazioni applicazione:

AutorizzazioneA cosa serve
Files.Read.AllLeggere l'elenco completo di chi può accedere a un file
User.ReadBasic.All e GroupMember.Read.AllVerificare a quali gruppi appartiene una persona. Microsoft le richiede entrambe insieme.

In Aggiungi un'autorizzazione, poi SharePoint, poi Autorizzazioni applicazione:

AutorizzazioneA cosa serve
Sites.Read.AllVerificare chi appartiene a un gruppo del sito SharePoint come Membri del sito

Poi Concedi consenso amministratore.

SharePoint e Microsoft Graph offrono entrambi un'autorizzazione chiamata Sites.Read.All, e non è la stessa. Ti serve quella sotto SharePoint.

Se concedi solo quella di Microsoft Graph, l'accesso per gruppo funzionerà a metà: i gruppi Microsoft 365 verranno risolti, i gruppi del sito SharePoint mai, e i documenti condivisi tramite Membri del sito resteranno nascosti senza alcuna indicazione.

Installa il certificato in Asteria Cloud. Nella console vai su Connettori, poi Microsoft, poi Aggiorna, e incolla il contenuto di entrambi i file, il certificato seguito dalla chiave, in Certificato per l'accesso per gruppo.

La scheda mostra allora l'impronta del certificato, che deve coincidere con quella mostrata da Entra, e la sua data di scadenza. Conserviamo la chiave cifrata e la usiamo solo per verificare chi può leggere un documento. Non viene mai usata per aprire file: quelli vengono letti sempre con l'account del membro collegato, così Asteria Cloud non può mai contenere un file che quella persona non potrebbe aprire da sé.

Rinnova il certificato prima della scadenza. Quando scade, l'accesso per gruppo si interrompe e i documenti condivisi con un gruppo spariscono, mentre tutto il resto continua a funzionare. La data di scadenza è sulla scheda del connettore perché tu possa anticiparla.

Queste autorizzazioni sono ampie, ed è questo il compromesso

Le autorizzazioni applicative qui sopra permettono ad Asteria Cloud di leggere, in tutta la tua directory, chi può aprire un file e chi appartiene a quale gruppo. È ciò che consente di rispondere per una raccolta che nessuno con una connessione personale possiede.

Non concedono di per sé la lettura del contenuto dei file: il contenuto viene letto sempre con l'account di un membro collegato e i suoi permessi. Se il compromesso non ti convince, salta questa sezione. Tutto il resto funziona, e i file condivisi con i gruppi restano semplicemente nascosti.

On this page