> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/it/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md).

# Privilegi minimi per i provider Active Directory

Deleghi le autorizzazioni con privilegi minimi a un account provider Active Directory di Devolutions PAM per l'elevazione JIT dei gruppi e la rotazione delle password.

Devolutions Server consente [l'elevazione just-in-time (JIT) dei gruppi](#jit-group-elevation) e la [rotazione delle password](/pam/it/concepts/password-rotation.md) utilizzando un account Active Directory come provider PAM. Legga le istruzioni seguenti per scoprire come delegare il controllo a tale provider PAM nella console Utenti e computer di Active Directory (ADUC).

{% hint style="info" %}
Per gestire gli account amministratore di dominio come account privilegiati nel modulo PAM, è necessario concedere all'account provider AD PAM l'accesso all'oggetto **AdminSDHolder**. Per i passaggi dettagliati, consulti [Creazione di account di gestione per account e gruppi protetti in Active Directory](https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/component-updates/appendix-i--creating-management-accounts-for-protected-accounts-and-groups-in-active-directory?source=recommendations).
{% endhint %}

### Elevazione JIT dei gruppi

1. Apra la console Utenti e computer di Active Directory (ADUC).
2. Clicchi con il tasto destro sull'unità organizzativa (OU) che contiene i gruppi per gli account privilegiati (o su un livello di OU superiore per includere tutte le OU in cui l'account provider PAM deve poter modificare le appartenenze ai gruppi) e selezioni ***Delega controllo...***

{% hint style="info" %}
Si assicuri di ripetere questi passaggi per la OU in cui vengono creati i gruppi temporanei.
{% endhint %}

3. Nella Guida alla delega del controllo, clicchi su ***Avanti*** per raggiungere la finestra di dialogo ***Utenti o gruppi***. Clicchi su ***Aggiungi*** o selezioni l'account da utilizzare come account provider PAM in Devolutions Server.
4. Inserisca il nome dell'oggetto da selezionare, quindi clicchi su ***Controlla nomi***. Clicchi su ***OK*** per confermare.
5. Clicchi su ***Avanti***.
6. In ***Attività da delegare***, selezioni ***Crea un'attività personalizzata da delegare***, quindi clicchi su ***Avanti***.
7. In ***Tipo di oggetto Active Directory***, spunti\_**Solo i seguenti oggetti nella cartella**\_, quindi selezioni la voce ***Oggetti gruppo***. Successivamente, spunti entrambe le caselle ***Crea gli oggetti selezionati in questa cartella*** ed ***Elimina gli oggetti selezionati in questa cartella*** e clicchi su ***Avanti***.
8. In ***Autorizzazioni***, spunti solo la casella ***Specifiche della proprietà***. Individui e abiliti l'autorizzazione ***Write Members***, quindi clicchi su ***Avanti***.
9. Verifichi che sia stata delegata l'autorizzazione corretta, quindi clicchi su ***Fine*** per completare il processo.

### Rotazione delle password

1. Apra la console Utenti e computer di Active Directory (ADUC).
2. Clicchi con il tasto destro sull'unità organizzativa (OU) che contiene gli account privilegiati (o su un livello di OU superiore per includere tutte le OU in cui l'account provider PAM deve poter ruotare le password degli account) e selezioni ***Delega controllo...***
3. Nella Guida alla delega del controllo, clicchi su ***Avanti*** per raggiungere la finestra di dialogo ***Utenti o gruppi***. Clicchi su ***Aggiungi*** o selezioni l'account da utilizzare come account provider PAM in Devolutions Server.
4. Inserisca il nome dell'oggetto da selezionare, quindi clicchi su ***Controlla nomi***. Clicchi su ***OK*** per confermare.
5. Clicchi su ***Avanti***.
6. In ***Attività da delegare***, selezioni ***Crea un'attività personalizzata da delegare***, quindi clicchi su ***Avanti***.
7. In ***Tipo di oggetto Active Directory***, spunti\_**Solo i seguenti oggetti nella cartella**\_, quindi selezioni la voce ***Oggetti utente***. Successivamente, spunti entrambe le caselle ***Crea gli oggetti selezionati in questa cartella*** ed ***Elimina gli oggetti selezionati in questa cartella*** e clicchi su ***Avanti***.
8. In ***Autorizzazioni***, spunti entrambe le caselle ***Generale*** e ***Specifiche della proprietà***. Individui e abiliti le seguenti autorizzazioni, quindi clicchi su ***Avanti***.

* ***Change password***
* ***Reset password***
* ***Read lockout Time***
* ***Write lockout Time***
* ***Read pwdLastSet***
* ***Write PwdLastSet***
* ***Read userAccountControl***
* ***Write userAccountControl***

9. Verifichi che siano state delegate le autorizzazioni corrette, quindi clicchi su ***Fine*** per completare il processo.

{% hint style="info" %}
La funzionalità di rotazione delle password utilizza le regole per le password predefinite integrate di Devolutions Server. Per applicare regole per le password specifiche del dominio, crei un criterio password personalizzato in ***Amministrazione – Criteri password***, quindi lo imposti come modello di password predefinito in ***Amministrazione*** – ***Impostazioni di sistema*** – ***Gestione delle password*** – ***Criteri password***.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/it/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
