L’app MyQ Roger Entra ID si integra con i servizi Microsoft 365 (Microsoft Graph e Universal Print) per consentire agli utenti di usufruire di funzionalità sicure di stampa, gestione dei file e comunicazione. Richiede autorizzazioni specifiche per operare per conto degli utenti e, in alcuni casi, come applicazione (servizio in background) per eseguire attività di stampa e gestione dei dispositivi.
Tipi di autorizzazioni
Entra ID distingue tra due tipi di autorizzazioni:
-
Autorizzazioni delegate: utilizzate quando un utente che ha effettuato l’accesso interagisce con l’app. L’app agisce per conto di tale utente e accede solo ai dati a cui l’utente stesso può accedere.
-
Autorizzazioni dell’applicazione: utilizzate dai servizi in background o dai daemon senza l’interazione dell’utente.
Queste richiedono il consenso dell’amministratore.
Autorizzazioni API concesse
Microsoft Graph (accesso a utenti e file)
|
Autorizzazione |
Tipo |
Descrizione |
È richiesto il consenso dell'amministratore |
Finalità |
|---|---|---|---|---|
|
User.Read |
Delegato |
Accedi e leggi il profilo utente |
No |
Consente all'app di identificare l'utente corrente. |
|
openid, profilo, email |
Delegato |
Autorizzazioni standard di OpenID Connect |
No |
Abilita l'accesso sicuro e le informazioni di base sull'identità (nome, e-mail). |
|
offline_access |
Delegato |
Mantiene l'accesso ai dati che hai concesso |
No |
Consente l'aggiornamento in background dei token di accesso senza dover effettuare nuovamente l'accesso. |
|
Files.Read.Selected |
Delegato |
Leggere i file selezionati esplicitamente dall'utente |
No |
Consente all'app di aprire singoli file scelti dall'utente. |
|
Files.ReadWrite |
Delegato |
Accesso completo ai file dell'utente |
No |
Consente di leggere e modificare i file in OneDrive o SharePoint. |
|
Files.ReadWrite.AppFolder |
Delegato |
Accesso all'archivio specifico dell'app |
No |
Utilizzato per l'archiviazione della configurazione dell'app o dei file temporanei. |
|
Files.ReadWrite.All |
Delegato |
Accesso completo a tutti i file a cui l'utente può accedere |
No |
Necessario per l'integrazione avanzata con l'archivio file dell'utente. |
|
Sites.ReadWrite.All |
Delegato |
Modifica o eliminazione di elementi in tutte le raccolte di siti |
No |
Necessario per lavorare con le raccolte di documenti di SharePoint. |
|
Mail.ReadWrite |
Delegato |
Accesso in lettura e scrittura alla posta dell'utente |
No |
Utilizzato per le notifiche via e-mail e il tracciamento dei messaggi degli utenti. |
|
Mail.Send |
Delegato |
Invia e-mail come utente |
No |
Consente all'app di inviare notifiche per conto dell'utente. |
Microsoft Graph (Stampa e gestione dei dispositivi)
|
Autorizzazione |
Tipo |
Descrizione |
È richiesto il consenso dell'amministratore |
Finalità |
|---|---|---|---|---|
|
Printer.Create |
Delegato |
Registrazione delle stampanti |
Sì |
Consente di aggiungere nuove stampanti all'organizzazione. |
|
Printer.Read.All |
Delegato / Applicazione |
Leggi informazioni sulla stampante |
Sì |
Consente all'app di visualizzare la configurazione della stampante. |
|
Printer.ReadWrite.All |
Delegato / Applicazione |
Leggi e aggiorna le impostazioni della stampante |
Sì |
Consente di apportare modifiche e aggiornamenti alla configurazione. |
|
Printer.FullControl.All |
Delegato |
Gestione completa delle stampanti |
Sì |
Necessario per operazioni amministrative avanzate. |
|
PrinterShare.ReadWrite.All |
Delegato |
Lettura e modifica delle condivisioni delle stampanti |
Sì |
Consente la gestione delle stampanti condivise. |
|
PrintJob.Read.All, PrintJob.ReadBasic.All |
Applicazione |
Leggi i dettagli del lavoro di stampa |
Sì |
Necessario per monitorare e segnalare lo stato dei lavori di stampa. |
|
PrintJob.ReadWrite.All, PrintJob.ReadWriteBasic.All |
Applicazione |
Gestire i lavori di stampa |
Sì |
Consente di gestire i lavori di stampa in coda. |
|
PrintJob.Manage.All |
Applicazione |
Operazioni avanzate sui lavori di stampa |
Sì |
Consente di eliminare, reindirizzare o aggiornare i lavori di stampa. |
|
PrintSettings.Read.All |
Applicazione |
Legge le impostazioni di stampa a livello di tenant |
Sì |
Necessario per leggere le politiche di stampa centralizzate. |
|
PrintTaskDefinition.ReadWrite.All |
Applicazione |
Gestire le definizioni dei lavori di stampa |
Sì |
Utilizzato per definire e gestire la logica di elaborazione della stampa. |
Autorizzazioni di stampa universali
|
Autorizzazione |
Tipo |
Descrizione |
È richiesto il consenso dell'amministratore |
Scopo |
|---|---|---|---|---|
|
Printers.Create |
Delegato |
Creazione (registrazione) di nuove stampanti |
Sì |
Consente la registrazione delle stampanti in Universal Print. |
|
Printers.Read |
Applicazione |
Leggi i metadati della stampante |
Sì |
Recupera i dettagli della stampante a livello di tenant. |
|
PrinterProperties.ReadWrite |
Applicazione |
Leggi/scrivi le proprietà della stampante |
Sì |
Aggiornare la configurazione della stampante (ad es. le impostazioni predefinite). |
|
PrintJob.Read |
Applicazione |
Leggere i metadati e il payload del lavoro di stampa |
Sì |
Accedere ai dati del lavoro per il monitoraggio o la verifica. |
|
PrintJob.ReadWriteBasic |
Applicazione |
Leggere e scrivere i metadati del lavoro |
Sì |
Gestire lo stato dei lavori di stampa e le informazioni di base. |
Consenso e amministrazione
-
Le autorizzazioni contrassegnate con "Sì" nella sezione "Consenso amministrativo richiesto" devono essere approvate da un amministratore globale o da un amministratore con ruolo privilegiato.
-
Una volta concesso il consenso, tutti gli utenti del tenant possono utilizzare l'app senza ulteriori richieste.
-
Il consenso è concesso per l’organizzazione: "Example Organization Ltd." indica che il consenso è stato concesso per questo editore dalla propria organizzazione.
Concessione del consenso dell’amministratore
Molte delle autorizzazioni API utilizzate da MyQ Roger richiedono il consenso dell’amministratore; ciò include tutte le autorizzazioni dell’applicazione e diverse autorizzazioni delegate (ad esempio, le autorizzazioni "Stampante" e "Lavoro di stampa"). Il consenso dell’amministratore deve essere concesso da un amministratore globale (o da un amministratore con ruolo privilegiato) per conto dell’intera organizzazione. Concedere il consenso per l’intera organizzazione impedisce che ai propri utenti venga richiesto il consenso quando accedono a MyQ Roger.
Perché i miei utenti continuano a visualizzare richieste di consenso?
Una volta approvata l’app MyQ Roger Entra ID, l’esperienza utente dipende dal ruolo della persona che ha effettuato l’approvazione:
-
Amministratore globale: Microsoft Entra ID offre l’opzione per concedere il consenso amministrativo per la propria organizzazione. Selezionandola, le autorizzazioni vengono concesse a tutti gli utenti contemporaneamente e non compaiono più richieste di consenso per singolo utente.
-
Non amministratore globale: il risultato dipende dalle impostazioni relative al consenso degli utenti del proprio tenant. La richiesta viene inoltrata a un amministratore globale per l’approvazione (richiesta di consenso dell’amministratore) oppure viene ignorata silenziosamente (l’amministratore non riceve alcuna notifica e l’utente non può completare l’accesso).
Se l’opzione “Concedi il consenso dell’amministratore per la tua organizzazione” non è stata selezionata da un amministratore globale durante la configurazione, gli utenti continueranno a ricevere richieste di consenso dell’amministratore.
Concessione del consenso dell’amministratore dopo la configurazione
Se il consenso a livello di organizzazione non è stato concesso durante il flusso di approvazione iniziale, un amministratore globale può concederlo in qualsiasi momento:
-
Accedere al portale di Azure come amministratore globale.
-
Vai su Microsoft Entra ID > Applicazioni aziendali > MyQ Roger.
-
Selezionare "Sicurezza" > "Autorizzazioni".
-
Selezionare Concedi consenso dell'amministratore per la tua organizzazione e confermare.
Una volta concesso il consenso per l'organizzazione, agli utenti non verrà più richiesto il consenso dell'amministratore.
Non utilizzare la classificazione "a basso rischio" come soluzione alternativa.
Non tentare di disattivare le richieste di consenso classificando le autorizzazioni di MyQ Roger come a basso rischio nelle impostazioni di classificazione delle autorizzazioni/consenso utente di Microsoft Entra ID. Sebbene ciò possa impedire agli utenti di ricevere le richieste, non è un approccio consigliato. Una classificazione a basso rischio delega la decisione di concedere o negare un'autorizzazione al singolo utente, mentre tale decisione dovrebbe essere presa da un amministratore. La soluzione corretta e sicura consiste nel far sì che un amministratore globale conceda il consenso dell'amministratore per conto dell'organizzazione, come descritto sopra.
Concessione rapida o riapplicazione dei consensi per gli amministratori – links.myq.cloud
Gli amministratori delle organizzazioni Microsoft possono concedere o riapplicare le autorizzazioni di consenso richieste per l’applicazione MyQ Roger utilizzando una pagina temporanea di accesso rapido all’indirizzo links.myq.cloud. La pagina illustra come recuperare il tenant Entra ID, scegliere il link di consenso appropriato (ambiti Basic, Universal Print o MDM) e approvare le autorizzazioni per un’integrazione corretta.
Note sulla sicurezza
-
L’app aderisce al modello di autorizzazioni dell’API Microsoft Graph e richiede solo gli ambiti necessari per le funzionalità principali (stampa, accesso ai file, notifiche e-mail).
-
Gli amministratori possono verificare in qualsiasi momento i consensi concessi in Azure Portal > Microsoft Entra ID > Enterprise Applications > MyQ Roger > Permissions.