Microsoft 365
Capire perché un accesso a Microsoft 365 o in SSO viene rifiutato, verificare un account e la sua autenticazione a due fattori, seguire gli incidenti Microsoft; collegare il connettore.
La schermata Microsoft 365 legge su richiesta i log di Microsoft Entra ID di una persona: i suoi accessi a Microsoft 365 e alle applicazioni in SSO, con il motivo esatto di ogni rifiuto, il suo account e i suoi metodi di autenticazione a due fattori. Non viene memorizzato nulla, e ogni consultazione è registrata con il nome della persona consultata.

Consultare una persona
Aprite Microsoft 365 (#/microsoft365, nel gruppo Connettori). La parte alta della pagina mostra lo Stato dei servizi Microsoft 365, cioè gli incidenti e gli avvisi in corso presso Microsoft. Digitate poi un nome, un indirizzo o un identificativo nel campo Persona.
La scheda indica se l'account è attivo o disattivato, se viene da AD o è stato creato nel cloud, la data dell'ultimo cambio di password, gli ultimi accessi, le licenze e i Metodi di autenticazione.
Scheda Accessi
Scegliete il periodo e il tipo di accessi (inseriti dalla persona, applicazioni in background, o tutti), e spuntate Solo errori se cercate un rifiuto.
Motivi degli errori raggruppa i rifiuti per codice, con una spiegazione in chiaro. Diffidate dei Passaggi intermedi: autenticazione a due fattori richiesta, scelta dell'account, «restare connessi?». Microsoft li conta come errori, mentre sono passaggi normali.
Per ogni accesso si vedono l'applicazione, il risultato, il luogo, il dispositivo (conforme, gestito), l'autenticazione a due fattori e l'Accesso condizionale (regole soddisfatte, bloccato da una regola…).
Gli accessi arrivano nei log di Microsoft con qualche minuto di ritardo, e questi log richiedono una licenza Entra ID P1.
Scheda Log di controllo
Le modifiche dell'account (password reimpostata, metodo di autenticazione aggiunto, gruppo…) e chi le ha fatte.
Collegare il connettore (amministratore)
In Connettori → Nuovo connettore → Microsoft 365:
- In Entra ID (amministratore globale): Registrazioni app → Nuova registrazione, per esempio «FirstSI lettura», senza URI di reindirizzamento.
- Autorizzazioni API → Microsoft Graph → Autorizzazioni dell'applicazione:
AuditLog.Read.All,Directory.Read.All,User.Read.All,UserAuthenticationMethod.Read.All,ServiceHealth.Read.All, poi Concedi il consenso amministratore. - Certificati e segreti → Nuovo segreto client.
- In FirstSI: ID della directory Entra (tenant), ID applicazione (client), Segreto client (cifrato, mai più visualizzato), l'agente da cui passare, e Consultazione aperta a (i ruoli autorizzati; operatori per impostazione predefinita).
- Salva, poi Testa: ogni permesso viene verificato e compare il nome della vostra organizzazione.
Passando da un agente, le chiamate partono dalla vostra rete: Microsoft vede un indirizzo noto, e non c'è nessuna porta da aprire.
La console avvisa prima che il segreto client scada. Create un nuovo segreto in Entra e inseritelo nel connettore prima della data.
Inviare i rifiuti al SIEM
L'opzione Inviare gli accessi non riusciti al SIEM raccoglie ogni 5 minuti gli accessi rifiutati (esclusi i passaggi normali) e gli accessi riusciti da un paese insolito, definito dall'elenco Paesi abituali (codici ISO). Poi bisogna attivare le regole «Microsoft 365» in SIEM → Regole di correlazione. Gli accessi riusciti ordinari non vengono conservati.
Nell'assistente e nella pre-diagnosi
L'Assistente IA può leggere queste stesse informazioni per i ruoli autorizzati. La pre-diagnosi dei ticket verifica gli accessi, l'account e lo stato dei servizi Microsoft quando un ticket parla di posta, di Teams o di accesso.
Domande frequenti
«La consultazione Microsoft 365 non è aperta al vostro ruolo». L'amministratore ha limitato i ruoli autorizzati sul connettore.
«Non disponibile (autorizzazione o licenza)» al posto degli accessi. Manca AuditLog.Read.All o il relativo consenso, oppure la licenza Entra ID P1.
Fonte: · Docs FirstSI · aggiornato il 10/10/2026