Configurare e abilitare gli utenti per l'autenticazione basata su SMS usando Microsoft Entra ID
Per semplificare e proteggere l'accesso ad applicazioni e servizi, Microsoft Entra ID offre più opzioni di autenticazione. L'autenticazione basata su SMS consente agli utenti di accedere senza fornire o addirittura conoscere il nome utente e la password. Dopo aver creato l'account da un amministratore di identità, è possibile immettere il numero di telefono al prompt di accesso. Ricevono un codice di autenticazione SMS che possono fornire per completare l'accesso. Questo metodo di autenticazione semplifica l'accesso alle applicazioni e ai servizi, in particolare per i ruoli di lavoro sul campo.
Questo articolo illustra come abilitare l'autenticazione basata su SMS per utenti o gruppi selezionati in Microsoft Entra ID. Per un elenco di app che supportano l'uso dell'accesso basato su SMS, vedere Supporto delle app per l'autenticazione basata su SMS.
Operazioni preliminari
Per completare le procedure descritte in questo articolo, sono necessari i privilegi e le risorse seguenti:
- Una sottoscrizione di Azure attiva.
- Se non si ha una sottoscrizione di Azure, creare un account.
- Tenant di Microsoft Entra associato alla sottoscrizione.
- Se necessario, creare un tenant di Microsoft Entra o associare una sottoscrizione di Azure all'account.
- Per abilitare l'autenticazione basata su SMS, è necessario almeno il ruolo Di amministratore dei criteri di autenticazione nel tenant di Microsoft Entra.
- Ogni utente abilitato nei criteri del metodo di autenticazione SMS deve essere concesso in licenza, anche se non lo usa. Ogni utente abilitato deve avere una delle licenze Microsoft Entra ID, EMS, Microsoft 365 seguenti:
Problemi noti
Ecco alcuni problemi noti:
- L'autenticazione basata su SMS non è attualmente compatibile con l'autenticazione a più fattori Microsoft Entra.
- Ad eccezione di Teams, l'autenticazione basata su SMS non è compatibile con le app Office licazioni native.
- L'autenticazione basata su SMS non è supportata per gli account B2B.
- Gli utenti federati non eseguono l'autenticazione nel tenant principale. Eseguono solo l'autenticazione nel cloud.
- Se il metodo di accesso predefinito di un utente è un sms o una chiamata al numero di telefono, il codice SMS o la chiamata vocale viene inviato automaticamente durante l'autenticazione a più fattori. A partire da giugno 2021, alcune app chiederanno agli utenti di scegliere Prima testo o chiamata . Questa opzione impedisce l'invio di troppi codici di sicurezza per app diverse. Se il metodo di accesso predefinito è l'app Microsoft Authenticator (consigliata), la notifica dell'app viene inviata automaticamente.
Abilitare il metodo di autenticazione basato su SMS
Per abilitare e usare l'autenticazione basata su SMS nell'organizzazione, è necessario eseguire tre passaggi principali:
- Abilitare i criteri del metodo di autenticazione.
- Selezionare gli utenti o i gruppi che possono usare il metodo di autenticazione basato su SMS.
- Assegnare un numero di telefono per ogni account utente.
- Questo numero di telefono può essere assegnato nell'interfaccia di amministrazione di Microsoft Entra (illustrato in questo articolo) e in Personale personale o Account personale.
Prima di tutto, abilitare l'autenticazione basata su SMS per il tenant di Microsoft Entra.
Accedere all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore dei criteri di autenticazione.
Passare a Criteri dei metodi> di autenticazione di protezione.>
Nell'elenco dei metodi di autenticazione disponibili selezionare SMS.
Fare clic su Abilita e selezionare Utenti di destinazione. È possibile scegliere di abilitare l'autenticazione basata su SMS per Tutti gli utenti oppure selezionare gli utenti e i gruppi desiderati in Seleziona utenti.
Nota
Per configurare l'autenticazione basata su SMS per il primo fattore, ovvero per consentire agli utenti di accedere con questo metodo, selezionare la casella di controllo Usa per l'accesso. Se si lascia deselezionata, l'autenticazione basata su SMS è disponibile solo per l'autenticazione a più fattori e la reimpostazione della password self-service.
Assegnare il metodo di autenticazione a utenti e gruppi
Con l'autenticazione basata su SMS abilitata nel tenant di Microsoft Entra, selezionare ora alcuni utenti o gruppi per consentire l'uso di questo metodo di autenticazione.
- Nella finestra dei criteri di autenticazione SMS impostare Destinazione su Seleziona utenti.
- Scegliere Aggiungi utenti o gruppi, quindi selezionare un utente o un gruppo di test, ad esempio Contoso User o Contoso SMS Users.
- Dopo aver selezionato gli utenti o i gruppi, scegliere Seleziona, quindi Salva per salvare i criteri del metodo di autenticazione aggiornati.
Ogni utente abilitato nei criteri del metodo di autenticazione SMS deve essere concesso in licenza, anche se non lo usano. Assicurarsi di avere le licenze appropriate per gli utenti abilitati nei criteri del metodo di autenticazione, in particolare quando si abilita la funzionalità per gruppi di utenti di grandi dimensioni.
Impostare un numero di telefono per gli account utente
Gli utenti sono ora abilitati per l'autenticazione basata su SMS, ma il numero di telefono deve essere associato al profilo utente in Microsoft Entra ID prima di poter accedere. L'utente può impostare il numero di telefono stesso in Account personale oppure è possibile assegnare il numero di telefono usando l'interfaccia di amministrazione di Microsoft Entra. I numeri di telefono possono essere impostati da quelli con almeno il ruolo Di amministratore autenticazione.
Quando un numero di telefono è impostato per l'accesso basato su SMS, è disponibile anche per l'uso con l'autenticazione a più fattori Di Microsoft Entra e la reimpostazione della password self-service.
Cerca e seleziona Microsoft Entra ID.
Dal menu di spostamento sul lato sinistro della finestra Microsoft Entra selezionare Utenti.
Selezionare l'utente abilitato per l'autenticazione basata su SMS nella sezione precedente, ad esempio Contoso User, quindi selezionare Metodi di autenticazione.
Selezionare + Aggiungi metodo di autenticazione, quindi scegliere Numero di telefono dal menu a discesa Scegli metodo.
Immettere il numero di telefono dell'utente, incluso il prefisso internazionale, ad esempio + 1 xxxxxxxxx. L'interfaccia di amministrazione di Microsoft Entra convalida che il numero di telefono sia nel formato corretto.
Quindi, dal menu a discesa Tipo di telefono selezionare Mobile, Alternate mobile o Other in base alle esigenze.
Il numero di telefono deve essere univoco nel tenant. Se si tenta di usare lo stesso numero di telefono per più utenti, viene visualizzato un messaggio di errore.
Per applicare il numero di telefono all'account di un utente, selezionare Aggiungi.
Una volta effettuato il provisioning, viene visualizzato un segno di spunta per SMS Sign-in enabled (Acceso tramite SMS abilitato).
Testare l'accesso basato su SMS
Per testare l'account utente che ora è abilitato per l'accesso basato su SMS, completare questa procedura:
Aprire una nuova finestra del Web browser InPrivate o in incognito all'indirizzo https://www.office.com
Nell'angolo superiore destro selezionare Accedi.
Nella richiesta di accesso immettere il numero di telefono associato all'utente nella sezione precedente, quindi selezionare Avanti.
Viene inviato un messaggio SMS al numero di telefono specificato. Per completare il processo di accesso, immettere il codice a 6 cifre fornito nel messaggio SMS al prompt di accesso.
L'utente è ora connesso senza avere dovuto fornire un nome utente o una password.
Risolvere i problemi di accesso basato su SMS
Gli scenari e i passaggi di risoluzione dei problemi seguenti possono essere usati se si verificano problemi con l'abilitazione e l'uso dell'accesso basato su SMS. Per un elenco di app che supportano l'uso dell'accesso basato su SMS, vedere Supporto delle app per l'autenticazione basata su SMS.
Il numero di telefono è già impostato per un account utente
Se un utente ha già eseguito la registrazione per l'autenticazione a più fattori Di Microsoft Entra e/o la reimpostazione della password self-service, ha già un numero di telefono associato al proprio account. Questo numero di telefono non è disponibile automaticamente per l'uso con l'accesso basato su SMS.
Per un utente che ha già un numero di telefono impostato per il proprio account, viene visualizzato il pulsante Enable for SMS sign-in (Abilita per accesso tramite SMS) nella pagina Profilo personale. Selezionare questo pulsante e l'account è abilitato per l'uso con l'accesso basato su SMS e la precedente registrazione tramite multifactoring o reimpostazione della password self-service di Microsoft Entra.
Per altre informazioni sull'esperienza utente finale, vedere Esperienza utente di accesso TRAMITE SMS per il numero di telefono.
Errore durante il tentativo di impostare un numero di telefono per l'account di un utente
Se viene visualizzato un errore quando si tenta di impostare un numero di telefono per un account utente nell'interfaccia di amministrazione di Microsoft Entra, esaminare la procedura di risoluzione dei problemi seguente:
- Assicurarsi di essere abilitati per l'accesso basato su SMS.
- Verificare che l'account utente sia abilitato nei criteri del metodo di autenticazione SMS .
- Assicurarsi di impostare il numero di telefono con la formattazione corretta, come convalidato nell'interfaccia di amministrazione di Microsoft Entra (ad esempio +1 4251234567).
- Verificare che il numero di telefono non venga usato altrove nel tenant.
- Verificare che non sia stato impostato un numero di casella vocale per l'account. Se viene impostato un numero di casella vocale, eliminarlo e riprovare a impostare il numero di telefono.
Passaggi successivi
- Per un elenco di app che supportano l'uso dell'accesso basato su SMS, vedere Supporto delle app per l'autenticazione basata su SMS.
- Per altri modi per accedere a Microsoft Entra ID senza password, ad esempio le chiavi di sicurezza Microsoft Authenticator App o FIDO2, vedere Opzioni di autenticazione senza password per Microsoft Entra ID.
- È anche possibile usare l'API REST di Microsoft Graph per abilitare o disabilitare l'accesso basato su SMS.