Descrizione
Configura e mantieni un account Microsoft 365 dedicato per accedere al Portale Exclaimer Managed Service Provider (MSP) Connect e gestire la fatturazione e la comunicazione operativa.
Prima di iniziare, assicurati di avere quanto segue. Entrambi gli elementi sono obbligatori e nessuno dei due può essere sostituito:
• Un account dedicato nel formato exclaimer@msp-domain.com
• Il tuo Microsoft Entra Tenant ID (formato GUID)
IMPORTANTE! L'account exclaimer@msp-domain.com deve essere un account utente. Non può essere un alias, una cassetta postale condivisa o un gruppo di distribuzione.
Opzioni account
Ci sono due modi per configurare l'account exclaimer@msp-domain.com, a seconda che tu voglia assegnargli una licenza Microsoft 365 completa. Seleziona l'opzione che fa per te:
Per configurare un account Microsoft 365 standard:
L'account dispone di una cassetta postale e può ricevere email immediatamente, quindi non è necessaria alcuna configurazione aggiuntiva. Questa è l'opzione più semplice e veloce.
- Crea un account utente Microsoft 365 standard con l'indirizzo exclaimer@msp-domain.com.
- Assegna una licenza M365 all'account.
Per configurare un account Microsoft 365 senza licenza:
Questa opzione evita il costo di una licenza Microsoft 365 aggiuntiva, ma l'account non ha una cassetta postale propria, quindi devi configurare un alias prima della configurazione.
- Crea un account utente nel tuo tenant Entra ID con l'indirizzo exclaimer@msp-domain.com, senza assegnare una licenza M365.
Questo funziona perché Microsoft Entra ID Free è incluso a livello di tenant con ogni abbonamento Microsoft 365, quindi un account senza licenza non comporta costi aggiuntivi per utente.
- Configura un alias email per exclaimer@msp-domain.com che punti a una cassetta postale attiva e monitorata all'interno della tua organizzazione.
Informazioni richieste durante l'onboarding
Fornisci quanto segue a Exclaimer prima di poter completare l'onboarding:
| Campo | Formato | Note |
|---|---|---|
| Indirizzo email dell'account del portale | exclaimer@msp-domain.com | Deve essere un account utente, non un alias o un gruppo |
| ID Tenant Microsoft Entra | GUID (aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa) | Si trova nel Centro di amministrazione Entra o nel Partner Center |
| ID oggetto gruppo di sicurezza Entra (opzionale) | GUID | È necessario solo se si registra un gruppo di sicurezza per l'accesso del team |
Come trovare il tuo ID Tenant Entra
Puoi recuperare il tuo ID Tenant sia dal Microsoft Entra Admin Center sia dal Microsoft Partner Center. Seleziona l'opzione a cui hai accesso:
Per trovare il tuo ID Tenant Entra nel Microsoft Entra Admin Center:
- Accedi al Microsoft Entra Admin Center.
- Seleziona Microsoft Entra ID dal menu.
- Seleziona Panoramica. Trova l'ID Tenant nella sezione Informazioni di base.
Per trovare il tuo ID Tenant Entra nel Microsoft Partner Center:
- Accedi alla dashboard del Partner Center.
- Seleziona l'icona Impostazioni, quindi seleziona Impostazioni account.
- Dal menu laterale, seleziona Tenant.
- Individua l'ID Tenant nella sezione Profilo Tenant.
Perché è richiesto un account dedicato
Un account dedicato ti aiuta ad accedere al portale, gestire la fatturazione e le operazioni, e completare i requisiti di verifica dell'identità di Exclaimer.
Il portale Exclaimer MSP Connect non utilizza un nome utente e una password indipendenti. L'autenticazione è gestita interamente da Microsoft. Quando accedi a msp.exclaimer.net, Microsoft verifica la tua identità e restituisce l'ID Tenant Entra della tua organizzazione.
Durante la fase contrattuale, fornisci a Exclaimer il tuo ID Tenant Entra, che Exclaimer memorizza in modo sicuro nel suo backend. Ad ogni accesso successivo, Exclaimer verifica che l'ID Tenant restituito da Microsoft corrisponda al valore registrato. Una corrispondenza consente l'accesso alla pagina Le tue sottoscrizioni.
L'account exclaimer@msp-domain.com funziona come account autorevole per l'intera relazione con Exclaimer.
Usalo per:
- Accedere al Portale MSP Connect per creare e gestire abbonamenti
- Ricevere la tua chiave API al momento della creazione dell'account
- Tutte le comunicazioni di fatturazione, inclusa la fattura consolidata mensile
- Tutta la corrispondenza amministrativa e operativa da Exclaimer
Poiché un singolo account copre tutte queste funzioni, deve essere in grado di ricevere email.
Un'identità Microsoft verificata collegata al dominio della tua organizzazione soddisfa i requisiti KYC di Exclaimer. Ciò significa anche che quando fornisci un nuovo abbonamento per un cliente, Exclaimer richiede solo informazioni minime in quel momento, poiché la verifica dell'identità è stata completata nella fase contrattuale.
Dettagli su sicurezza e permessi
Un account membro standard senza ruoli amministrativi assegnati è sufficiente. Exclaimer non richiede permessi elevati.
Quando accedi, il portale richiede i seguenti ambiti OAuth 2.0 / OpenID Connect:
| Ambito | Tipo | Cosa fa |
|---|---|---|
| openid | Delegato | Conferma l'identità e rilascia un token ID |
| profile | Delegato | Legge il nome visualizzato e il nome utente |
| Delegato | Legge l'indirizzo email dell'account | |
| User.Read | Delegato | Legge il profilo dell'utente connesso tramite Microsoft Graph |
| GroupMember.Read.All | Delegato | Verifica se l'account è membro del gruppo Entra Security Group registrato |
Utilizzando il permesso delegato User.Read , il portale effettua una singola chiamata all'endpoint organizzazione di Microsoft Graph:
Con User.Read, questo endpoint restituisce solo tre proprietà: id (l'ID tenant Entra, verificato rispetto al record backend di Exclaimer), displayName e verifiedDomains. Tutte le altre proprietà dell'oggetto organizzazione restituiscono null, quindi nessuna configurazione del tenant, politiche, utenti, gruppi o dati di directory di alcun tipo sono accessibili.
La documentazione dell'API Graph di Microsoft per questo endpoint elenca esplicitamente Utente come ruolo supportato, insieme a ogni ruolo amministrativo nominato nel sistema. È il livello di privilegio più basso elencato e il valore predefinito per qualsiasi account membro senza ruoli assegnati. Questo vale indipendentemente dal fatto che si registri o meno un Gruppo di Sicurezza per l'accesso del team: la registrazione di un gruppo cambia ciò a cui l'account acconsente, non il ruolo che detiene.
Non è necessario assegnare un ruolo Entra ID nominato. Le organizzazioni comunemente presumono che i seguenti ruoli siano necessari, ma non lo sono:
- Amministratore globale
- Amministratore applicazioni
- Amministratore applicazioni cloud
- Lettori della directory
- Lettore globale
Il portale non ha accesso a:
- Il profilo o i dati della directory di qualsiasi altro utente
- Caselle di posta, calendari, file o dati di Teams
- Configurazione del tenant, politiche o regole di accesso condizionale
- Qualsiasi operazione di scrittura di qualsiasi tipo
• Ambiti e autorizzazioni nella piattaforma di identità Microsoft
• Ottieni organizzazione – Microsoft Graph v1.0 (autorizzazioni e ruoli supportati)
• Quali sono le autorizzazioni predefinite per gli utenti in Microsoft Entra ID
• Autenticazione degli utenti non autorizzati su Azure AD Free (Microsoft Q&A)