> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/it/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md).

# Privilegi minimi per i provider Active Directory

Devolutions Server consente [l'elevazione just-in-time (JIT) dei gruppi](#jit-group-elevation) e la [rotazione delle password](/pam/it/concepts/password-rotation.md) utilizzando un account Active Directory come provider PAM. Legga le istruzioni seguenti per scoprire come delegare il controllo a tale provider PAM nella console Active Directory Users and Computers (ADUC).

{% hint style="info" %}
Per gestire gli account amministratore di dominio come account privilegiati nel modulo PAM, è necessario concedere all'account provider AD PAM l'accesso all'oggetto **AdminSDHolder**. Per i passaggi dettagliati, consulti [Creating Management Accounts for Protected Accounts and Groups in Active Directory](https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/component-updates/appendix-i--creating-management-accounts-for-protected-accounts-and-groups-in-active-directory?source=recommendations).
{% endhint %}

### Elevazione JIT dei gruppi

1. Apra la console Active Directory Users and Computers (ADUC).
2. Faccia clic con il pulsante destro del mouse sull'unità organizzativa (OU) contenente i gruppi per gli account privilegiati (o su un livello di OU superiore per includere tutte le OU in cui l'account provider PAM deve poter modificare le appartenenze ai gruppi) e selezioni ***Delega controllo...***

{% hint style="info" %}
Si assicuri di ripetere questi passaggi per l'OU in cui vengono creati i gruppi temporanei.
{% endhint %}

<figure><img src="https://cdnweb.devolutions.net/docs/INTERFACE2097.png" alt=""><figcaption></figcaption></figure>

3. Nella Delegazione guidata del controllo, faccia clic su ***Avanti*** per raggiungere la finestra di dialogo ***Utenti o gruppi***. Faccia clic su ***Aggiungi*** o selezioni l'account da utilizzare come account provider PAM in Devolutions Server.

![](https://cdnweb.devolutions.net/docs/INTERFACE2087.png)

4. Inserisca il nome dell'oggetto da selezionare, quindi faccia clic su ***Controlla nomi***. Faccia clic su ***OK*** per confermare.

![](https://cdnweb.devolutions.net/docs/INTERFACE2088.png)

5. Faccia clic su ***Avanti***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2089.png)

6. In ***Attività da delegare***, selezioni ***Crea un'attività personalizzata da delegare***, quindi faccia clic su ***Avanti***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2090.png)

7. In ***Tipo di oggetto Active Directory***, selezioni l'elemento ***Solo i seguenti oggetti nella cartella***, quindi selezioni la voce ***Oggetti gruppo***. Poi spunti entrambe le caselle ***Crea oggetti selezionati in questa cartella*** ed ***Elimina oggetti selezionati in questa cartella*** e faccia clic su ***Avanti***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2096.png)

8. In ***Autorizzazioni***, spunti solo la casella ***Specifiche della proprietà***. Individui e abiliti l'autorizzazione ***Scrittura membri***, quindi faccia clic su ***Avanti***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2092.png)

9. Verifichi che sia stata delegata l'autorizzazione corretta, quindi faccia clic su ***Fine*** per completare il processo.

![](https://cdnweb.devolutions.net/docs/INTERFACE2095.png)

### Rotazione delle password

1. Apra la console Active Directory Users and Computers (ADUC).
2. Faccia clic con il pulsante destro del mouse sull'unità organizzativa (OU) contenente gli account privilegiati (o su un livello di OU superiore per includere tutte le OU in cui l'account provider PAM deve poter ruotare le password degli account) e selezioni ***Delega controllo...***

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2097.png)
3. Nella Delegazione guidata del controllo, faccia clic su ***Avanti*** per raggiungere la finestra di dialogo ***Utenti o gruppi***. Faccia clic su ***Aggiungi*** o selezioni l'account da utilizzare come account provider PAM in Devolutions Server.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2087.png)
4. Inserisca il nome dell'oggetto da selezionare, quindi faccia clic su ***Controlla nomi***. Faccia clic su ***OK*** per confermare.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2088.png)
5. Faccia clic su ***Avanti***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2089.png)
6. In ***Attività da delegare***, selezioni ***Crea un'attività personalizzata da delegare***, quindi faccia clic su ***Avanti***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2090.png)
7. In ***Tipo di oggetto Active Directory***, selezioni l'elemento ***Solo i seguenti oggetti nella cartella***, quindi selezioni la voce ***Oggetti utente***. Poi spunti entrambe le caselle ***Crea oggetti selezionati in questa cartella*** ed ***Elimina oggetti selezionati in questa cartella*** e faccia clic su ***Avanti***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2091.png)
8. In ***Autorizzazioni***, spunti entrambe le caselle ***Generale*** e ***Specifiche della proprietà***. Individui e abiliti le seguenti autorizzazioni, quindi faccia clic su ***Avanti***.

* ***Modifica password***
* ***Reimposta password***
* ***Lettura lockout Time***
* ***Scrittura lockout Time***
* ***Lettura pwdLastSet***
* ***Scrittura PwdLastSet***
* ***Lettura userAccountControl***
* ***Scrittura userAccountControl***

![](https://cdnweb.devolutions.net/docs/INTERFACE2093.png)

9. Verifichi che siano state delegate le autorizzazioni corrette, quindi faccia clic su ***Fine*** per completare il processo.

![](https://cdnweb.devolutions.net/docs/INTERFACE2094.png)

{% hint style="info" %}
La funzionalità di rotazione delle password utilizza le regole password predefinite integrate in Devolutions Server. Per applicare regole password specifiche del dominio, crei un criterio password personalizzato in ***Amministrazione – Criteri password***, quindi lo imposti come modello password predefinito in ***Amministrazione*** – ***Impostazioni di sistema*** – ***Gestione delle password*** – ***Criteri password***.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/it/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
