Autorizzazioni di Entra ID

L’app MyQ Roger Entra ID si integra con i servizi Microsoft 365 (Microsoft Graph e Universal Print) per consentire agli utenti di usufruire di funzionalità sicure di stampa, gestione dei file e comunicazione. Richiede autorizzazioni specifiche per operare per conto degli utenti e, in alcuni casi, come applicazione (servizio in background) per eseguire attività di stampa e gestione dei dispositivi.

Tipi di autorizzazioni

Entra ID distingue tra due tipi di autorizzazioni:

  • Autorizzazioni delegate: utilizzate quando un utente che ha effettuato l’accesso interagisce con l’app. L’app agisce per conto di tale utente e accede solo ai dati a cui l’utente stesso può accedere.

  • Autorizzazioni dell’applicazione: utilizzate dai servizi in background o dai daemon senza l’interazione dell’utente.
    Queste richiedono il consenso dell’amministratore.

Autorizzazioni API concesse

Microsoft Graph (accesso a utenti e file)

Autorizzazione

Tipo

Descrizione

È richiesto il consenso dell'amministratore

Finalità

User.Read

Delegato

Accedi e leggi il profilo utente

No

Consente all'app di identificare l'utente corrente.

openid, profilo, email

Delegato

Autorizzazioni standard di OpenID Connect

No

Abilita l'accesso sicuro e le informazioni di base sull'identità (nome, e-mail).

offline_access

Delegato

Mantiene l'accesso ai dati che hai concesso

No

Consente l'aggiornamento in background dei token di accesso senza dover effettuare nuovamente l'accesso.

Files.Read.Selected

Delegato

Leggere i file selezionati esplicitamente dall'utente

No

Consente all'app di aprire singoli file scelti dall'utente.

Files.ReadWrite

Delegato

Accesso completo ai file dell'utente

No

Consente di leggere e modificare i file in OneDrive o SharePoint.

Files.ReadWrite.AppFolder

Delegato

Accesso all'archivio specifico dell'app

No

Utilizzato per l'archiviazione della configurazione dell'app o dei file temporanei.

Files.ReadWrite.All

Delegato

Accesso completo a tutti i file a cui l'utente può accedere

No

Necessario per l'integrazione avanzata con l'archivio file dell'utente.

Sites.ReadWrite.All

Delegato

Modifica o eliminazione di elementi in tutte le raccolte di siti

No

Necessario per lavorare con le raccolte di documenti di SharePoint.

Mail.ReadWrite

Delegato

Accesso in lettura e scrittura alla posta dell'utente

No

Utilizzato per le notifiche via e-mail e il tracciamento dei messaggi degli utenti.

Mail.Send

Delegato

Invia e-mail come utente

No

Consente all'app di inviare notifiche per conto dell'utente.

Microsoft Graph (Stampa e gestione dei dispositivi)

Autorizzazione

Tipo

Descrizione

È richiesto il consenso dell'amministratore

Finalità

Printer.Create

Delegato

Registrazione delle stampanti

Consente di aggiungere nuove stampanti all'organizzazione.

Printer.Read.All

Delegato / Applicazione

Leggi informazioni sulla stampante

Consente all'app di visualizzare la configurazione della stampante.

Printer.ReadWrite.All

Delegato / Applicazione

Leggi e aggiorna le impostazioni della stampante

Consente di apportare modifiche e aggiornamenti alla configurazione.

Printer.FullControl.All

Delegato

Gestione completa delle stampanti

Necessario per operazioni amministrative avanzate.

PrinterShare.ReadWrite.All

Delegato

Lettura e modifica delle condivisioni delle stampanti

Consente la gestione delle stampanti condivise.

PrintJob.Read.All, PrintJob.ReadBasic.All

Applicazione

Leggi i dettagli del lavoro di stampa

Necessario per monitorare e segnalare lo stato dei lavori di stampa.

PrintJob.ReadWrite.All, PrintJob.ReadWriteBasic.All

Applicazione

Gestire i lavori di stampa

Consente di gestire i lavori di stampa in coda.

PrintJob.Manage.All

Applicazione

Operazioni avanzate sui lavori di stampa

Consente di eliminare, reindirizzare o aggiornare i lavori di stampa.

PrintSettings.Read.All

Applicazione

Legge le impostazioni di stampa a livello di tenant

Necessario per leggere le politiche di stampa centralizzate.

PrintTaskDefinition.ReadWrite.All

Applicazione

Gestire le definizioni dei lavori di stampa

Utilizzato per definire e gestire la logica di elaborazione della stampa.

Autorizzazioni di stampa universali

Autorizzazione

Tipo

Descrizione

È richiesto il consenso dell'amministratore

Scopo

Printers.Create

Delegato

Creazione (registrazione) di nuove stampanti

Consente la registrazione delle stampanti in Universal Print.

Printers.Read

Applicazione

Leggi i metadati della stampante

Recupera i dettagli della stampante a livello di tenant.

PrinterProperties.ReadWrite

Applicazione

Leggi/scrivi le proprietà della stampante

Aggiornare la configurazione della stampante (ad es. le impostazioni predefinite).

PrintJob.Read

Applicazione

Leggere i metadati e il payload del lavoro di stampa

Accedere ai dati del lavoro per il monitoraggio o la verifica.

PrintJob.ReadWriteBasic

Applicazione

Leggere e scrivere i metadati del lavoro

Gestire lo stato dei lavori di stampa e le informazioni di base.

Consenso e amministrazione

  • Le autorizzazioni contrassegnate con "Sì" nella sezione "Consenso amministrativo richiesto" devono essere approvate da un amministratore globale o da un amministratore con ruolo privilegiato.

  • Una volta concesso il consenso, tutti gli utenti del tenant possono utilizzare l'app senza ulteriori richieste.

  • Il consenso è concesso per l’organizzazione: "Example Organization Ltd." indica che il consenso è stato concesso per questo editore dalla propria organizzazione.

Concessione del consenso dell’amministratore

Molte delle autorizzazioni API utilizzate da MyQ Roger richiedono il consenso dell’amministratore; ciò include tutte le autorizzazioni dell’applicazione e diverse autorizzazioni delegate (ad esempio, le autorizzazioni "Stampante" e "Lavoro di stampa"). Il consenso dell’amministratore deve essere concesso da un amministratore globale (o da un amministratore con ruolo privilegiato) per conto dell’intera organizzazione. Concedere il consenso per l’intera organizzazione impedisce che ai propri utenti venga richiesto il consenso quando accedono a MyQ Roger.

Perché i miei utenti continuano a visualizzare richieste di consenso?

Una volta approvata l’app MyQ Roger Entra ID, l’esperienza utente dipende dal ruolo della persona che ha effettuato l’approvazione:  

  • Amministratore globale: Microsoft Entra ID offre l’opzione per concedere il consenso amministrativo per la propria organizzazione. Selezionandola, le autorizzazioni vengono concesse a tutti gli utenti contemporaneamente e non compaiono più richieste di consenso per singolo utente.  

  • Non amministratore globale: il risultato dipende dalle impostazioni relative al consenso degli utenti del proprio tenant. La richiesta viene inoltrata a un amministratore globale per l’approvazione (richiesta di consenso dell’amministratore) oppure viene ignorata silenziosamente (l’amministratore non riceve alcuna notifica e l’utente non può completare l’accesso).

Se l’opzione “Concedi il consenso dell’amministratore per la tua organizzazione” non è stata selezionata da un amministratore globale durante la configurazione, gli utenti continueranno a ricevere richieste di consenso dell’amministratore.  

Concessione del consenso dell’amministratore dopo la configurazione

Se il consenso a livello di organizzazione non è stato concesso durante il flusso di approvazione iniziale, un amministratore globale può concederlo in qualsiasi momento:

  1. Accedere al portale di Azure come amministratore globale.  

  2. Vai su Microsoft Entra ID > Applicazioni aziendali > MyQ Roger.  

  3. Selezionare "Sicurezza" > "Autorizzazioni".  

  4. Selezionare Concedi consenso dell'amministratore per la tua organizzazione e confermare.

    image-20260720-091024.png

Una volta concesso il consenso per l'organizzazione, agli utenti non verrà più richiesto il consenso dell'amministratore.

Non utilizzare la classificazione "a basso rischio" come soluzione alternativa.

Non tentare di disattivare le richieste di consenso classificando le autorizzazioni di MyQ Roger come a basso rischio nelle impostazioni di classificazione delle autorizzazioni/consenso utente di Microsoft Entra ID. Sebbene ciò possa impedire agli utenti di ricevere le richieste, non è un approccio consigliato. Una classificazione a basso rischio delega la decisione di concedere o negare un'autorizzazione al singolo utente, mentre tale decisione dovrebbe essere presa da un amministratore. La soluzione corretta e sicura consiste nel far sì che un amministratore globale conceda il consenso dell'amministratore per conto dell'organizzazione, come descritto sopra.

Concessione rapida o riapplicazione dei consensi per gli amministratori – links.myq.cloud

Gli amministratori delle organizzazioni Microsoft possono concedere o riapplicare le autorizzazioni di consenso richieste per l’applicazione MyQ Roger utilizzando una pagina temporanea di accesso rapido all’indirizzo links.myq.cloud. La pagina illustra come recuperare il tenant Entra ID, scegliere il link di consenso appropriato (ambiti Basic, Universal Print o MDM) e approvare le autorizzazioni per un’integrazione corretta.

image-20250430-103241.png

Note sulla sicurezza

  • L’app aderisce al modello di autorizzazioni dell’API Microsoft Graph e richiede solo gli ambiti necessari per le funzionalità principali (stampa, accesso ai file, notifiche e-mail).

  • Gli amministratori possono verificare in qualsiasi momento i consensi concessi in Azure Portal > Microsoft Entra ID > Enterprise Applications > MyQ Roger > Permissions.