Multi-Factor Authentication M365: setup obbligatorio
L'autenticazione a più fattori (MFA) è la difesa più efficace contro il furto di account: blocca il 99,9% degli attacchi automatizzati. Microsoft l'ha resa obbligatoria per i nuovi tenant dal 2024 ed estesa a tutti gli admin nel 2025. Nel 2026 è uno standard imprescindibile. Vediamo come configurarla correttamente in azienda.
Cosa è MFA
MFA richiede due o più fattori per accedere: qualcosa che conosci (password), qualcosa che hai (smartphone, token hardware), qualcosa che sei (biometria). Anche se un'attaccante ruba la password (phishing, brute force), senza il secondo fattore non entra. Microsoft 365 supporta diversi metodi: Microsoft Authenticator app (consigliato), SMS, telefonata, token FIDO2, Windows Hello.
Microsoft Authenticator app
L'app Authenticator (iOS/Android gratuita) è il metodo preferito: notifica push veloce, code TOTP backup, supporto password-less. Quando provi a fare login, ricevi notifica sul telefono: approvi con tap. Più sicuro di SMS (vulnerabili a SIM swap). Configurabile anche per altri servizi (Google, GitHub, ecc.): un'unica app per tutti i MFA.
Procedura passo-passo: setup MFA per primo utente
- L'utente accede a microsoft.com con email aziendale e password.
- Sistema chiede di registrare metodo MFA.
- Scaricare Microsoft Authenticator da App Store o Google Play.
- Aprire l'app, scegliere "Aggiungi account > Account aziendale".
- Scansionare QR code mostrato sul PC.
- Approvare la notifica di test.
- Aggiungere metodo backup (consigliato): numero telefono per SMS in caso si perda l'app.
- Salvare codici di recupero in posto sicuro.
Procedura passo-passo: forzare MFA per tutti
- Accedi a Entra Admin Center (entra.microsoft.com).
- Vai su Protection > Conditional Access.
- Crea nuova policy: "Require MFA for all'users".
- Assigna a "All'users" (esclusi break-glass account).
- Conditions: All cloud apps.
- Access controls: Grant > Require multi-factor authentication.
- Esclusioni: crea account "break glass" senza MFA per emergenze (con monitoring e nome casuale).
- Abilita la policy in modalità "Report-only" prima di "On" per verificare impatto.
- Dopo 1-2 settimane di report, switcha a "On".
Security Defaults vs Conditional Access
Microsoft fornisce due strade per imporre MFA: Security Defaults (gratuiti, MFA per tutti, configurazione zero) e Conditional Access (richiede Entra ID P1, granulare per utente/app/condizione). Security Defaults sono ottimi per tenant piccoli; Conditional Access è la scelta enterprise. Business Premium include Entra ID P1 e quindi Conditional Access.
Account "break glass"
Crea 1-2 account amministrativi senza MFA come emergency: se MFA non funziona (provider giù, configurazione errata), questi account permettono accesso. Pratiche: nome non ovvio (non "admin@"), password lunghissima generata casualmente, conservata in cassaforte fisica o vault dedicato, monitoring degli accessi (alert su qualunque login).
FIDO2 e password-less
Il futuro è senza password: chiavi FIDO2 (YubiKey, token simili) o Windows Hello (biometria) sostituiscono completamente la password. L'utente accede solo con tap su chiave fisica o impronta. Più sicuro e veloce di password+MFA tradizionale. Configurabile in Entra Admin Center > Authentication methods.
Recupero accesso
Cosa succede se l'utente perde lo smartphone? Configurare sempre metodi backup: numero telefono alternativo, email di recupero personale, codici di recupero stampati. L'admin può temporaneamente disabilitare MFA o resettare i metodi MFA di un'utente (richiedendo verifica identità). Pianifica processo di recupero documentato.
Errori comuni e come risolverli
- MFA solo via SMS: vulnerabile a SIM swap, preferisci app authenticator.
- Nessun break glass: rischio lockout totale se MFA fallisce.
- MFA disabilitata "per comodità": il primo account compromesso causa data breach.
- Utenti senza training: ricevono notifiche e non sanno come gestirle.
- Conditional Access policy che si chiude da sola: includendo l'admin che crea la policy senza testarla.
Domande frequenti
D: MFA rallenta il lavoro?
R: Aggiungere 2-3 secondi al login, ed esiste "Remember device" per 30 giorni.
D: Posso fare MFA via email?
R: No, sarebbe vulnerabile come la password stessa.
D: Cosa costa MFA?
R: Security Defaults gratis, Conditional Access incluso in Business Premium e Entra P1.
D: MFA blocca veramente gli attacchi?
R: Microsoft dichiara riduzione 99,9% di account compromessi con MFA attiva.
Number matching e protezione MFA fatigue
Recente miglioramento sicurezza: number matching. Quando arriva notifica MFA, la app mostra 2 cifre che devi digitare. Blocca MFA fatigue attack dove attaccante invia decine di richieste sperando che l'utente approvi per sbaglio. Attivata di default per nuovi tenant dal 2023. Verifica che sia attiva nel tuo tenant: Entra > Authentication methods > Microsoft Authenticator > Configure > Number matching = Enabled. Step semplice che blocca una intera classe di attacchi.
Authentication Strengths e Conditional Access
Con Entra ID P1 puoi configurare Authentication Strengths: livelli diversi di MFA per scenari diversi. Esempio: per accedere a portali admin sensibili richiedi FIDO2 hardware key (più sicuro di Authenticator app). Per app standard, MFA push notification basta. Granularità avanzata che bilancia sicurezza e user experience. Configurabile in Entra > Protection > Authentication methods > Authentication strengths.
Hai bisogno di aiuto?
Se vuoi supporto Microsoft 365 dal team di G Tech Group, scrivici tramite il modulo di contatto.