Le novità di Zoho Directory 2.0
Zoho ha appena rilasciato Directory 2.0, un importante aggiornamento della sua piattaforma di gestione delle identità della forza lavoro.
L'aggiornamento introduce otto funzionalità principali che semplificano la gestione delle identità rafforzando al tempo stesso la sicurezza. Ciò che mi colpisce di più è che Zoho si è concentrata sull'eliminazione delle dipendenze infrastrutturali: niente più server RADIUS o istanze LDAP da mantenere. Ora è tutto cloud-native.
1. Cloud RADIUS: sicurezza Wi-Fi senza hardware
Il problema che risolve
La sicurezza Wi-Fi tradizionale richiede la manutenzione di server RADIUS fisici. Quando un dipendente se ne va, restano password condivise o revoche manuali dei certificati.
Cloud RADIUS elimina completamente tutto questo. Collega l'accesso alla rete direttamente alle identità degli utenti in Zoho Directory, offrendo:
- Autenticazione basata sull'identità: accesso Wi-Fi legato agli account dei dipendenti, non a password condivise
- Zero infrastruttura: nessun server da mantenere, aggiornare o sottoporre a backup
- Revoca immediata dell'accesso: disattivi un account utente e l'accesso Wi-Fi viene perso subito
- Automazione dei certificati: certificati utente emessi e rinnovati automaticamente
Consiglio pratico per l'implementazione
Inizia dalle sale riunioni e dal Wi-Fi per gli ospiti. Così puoi testare il sistema senza disturbare la rete principale. Una volta stabile, estendilo alle reti dei dipendenti un reparto alla volta. Un progetto pilota di 2 settimane per reparto è un buon punto di partenza.
2. Smart Groups: gestione degli utenti "imposta e dimentica"
Ecco uno scenario comune: le risorse umane assumono una persona come Sales Manager nell'ufficio di Londra. L'IT la aggiunge manualmente a:
- Gruppo dell'ufficio di Londra
- Gruppo del team vendite
- Gruppo del fuso orario GMT
- Gruppo delle autorizzazioni per i manager
Gli Smart Groups automatizzano completamente questo processo. Imposti le condizioni una volta e gli utenti vengono aggiunti o rimossi automaticamente in base ai loro attributi.
Gruppi manuali (vecchio metodo)
- ❌ L'amministratore aggiunge manualmente ogni utente
- ❌ Facile dimenticare le appartenenze
- ❌ Gruppi obsoleti quando i ruoli cambiano
- ❌ Nessuna traccia di audit delle modifiche
Smart Groups (nuovo metodo)
- ✅ Automatici in base agli attributi dell'utente
- ✅ Sempre accurati e aggiornati
- ✅ Si aggiornano da soli quando gli utenti cambiano ruolo
- ✅ Log di audit completo dell'automazione
Esempi di condizioni
- Dominio email: raggruppa automaticamente i collaboratori esterni (@contractor.company.com) separandoli dai dipendenti
- Sede: policy di accesso regionali (gli utenti UE ottengono accesso a app diverse)
- Reparto: le vendite ottengono l'accesso al CRM, la finanza a Books
- Qualifica: i manager ottengono automaticamente i permessi di approvazione
3. Policy di accesso condizionato: sicurezza basata sul contesto
È qui che Zoho Directory 2.0 dà il meglio di sé per la sicurezza aziendale. L'accesso condizionato valuta ogni tentativo di accesso in base al contesto, non solo alle credenziali.
Cosa viene valutato
- Posizione: blocca gli accessi da paesi sanzionati o richiedi la 2FA da nuove posizioni
- Orario: limita l'accesso all'orario lavorativo o segnala orari di accesso insoliti
- Indirizzo IP: autorizza gli IP dell'ufficio, blocca gli intervalli VPN/proxy noti
- Tipo di dispositivo: richiedi dispositivi gestiti per le app sensibili
- Piattaforma: consenti iOS/Android ma blocca i dispositivi con jailbreak
4. Routing Policy: imporre i metodi di autenticazione
Team diversi hanno bisogno di approcci di autenticazione diversi. La Routing Policy ti permette di imporre metodi di accesso specifici in base ai gruppi di utenti o alle app.
Schemi di instradamento comuni
- Dirigenti: solo senza password (biometria o chiavi hardware)
- Sviluppatori: SSO + 2FA con TOTP
- Dipendenti in generale: password + 2FA via SMS
- Collaboratori esterni: accesso social (Google/Microsoft) con accesso limitato alle app
Strategia di rollout
Non imporre l'accesso senza password a tutti fin dal primo giorno. Inizia con i dirigenti e il team IT per dimostrare il concetto. Quando si sentono a proprio agio, estendilo ai reparti che trattano dati sensibili (finanza, HR). Lascia che il resto dell'organizzazione aderisca volontariamente per 2-3 mesi prima di renderlo obbligatorio.
5. Bring Your Own Key (BYOK): il massimo controllo sui dati
Per i settori regolamentati (sanità, finanza, pubblica amministrazione), le chiavi di crittografia dei dati sono fondamentali. BYOK significa che sei tu a controllare le chiavi di crittografia che proteggono i tuoi dati in Zoho Directory.
Perché è importante
Con BYOK, Zoho non può accedere ai tuoi dati crittografati senza le tue chiavi. Se revochi l'accesso alla chiave, i tuoi dati diventano immediatamente illeggibili, persino per Zoho. È fondamentale per:
- Conformità HIPAA (sanità)
- Applicazione del "diritto all'oblio" del GDPR
- Requisiti normativi dei servizi finanziari
- Fornitori della pubblica amministrazione e della difesa
A chi serve: se il tuo responsabile della conformità ti ha mai chiesto "dove sono conservate le chiavi di crittografia?", ti serve BYOK.
6. Cloud LDAP: servizi di directory senza server
Come Cloud RADIUS, Cloud LDAP porta nel cloud la tradizionale autenticazione LDAP. È un enorme vantaggio per le organizzazioni con applicazioni legacy che richiedono LDAP ma non vogliono mantenere server Active Directory o OpenLDAP.
Esempi di casi d'uso
- Autenticazione VPN: OpenVPN/WireGuard autenticati tramite Zoho Directory
- Apparati di rete: switch, router e firewall che usano LDAP per l'accesso amministrativo
- Applicazioni legacy: vecchie app Java che supportano solo l'autenticazione LDAP
- Server Linux: autenticazione SSH tramite LDAP senza mantenere una directory on-premise
7 e 8. Log di audit + rilevamento delle anomalie
Queste due funzionalità lavorano insieme per offrire visibilità completa e rilevamento automatico delle minacce.
Log di audit
Ogni operazione amministrativa viene registrata con:
- Chi ha eseguito l'azione
- Cosa è cambiato (valori prima/dopo)
- Quando è avvenuto (con fuso orario)
- Da quale indirizzo IP
È essenziale per gli audit di conformità. I team di compliance devono spesso rispondere a domande come "dimostra che l'utente X aveva accesso al sistema Y nella data Z": i log di audit trasformano tutto questo in una rapida interrogazione invece che in una lunga indagine.
Rilevamento delle anomalie
Il machine learning analizza i modelli di comportamento degli utenti e segnala le attività insolite:
- Accesso da un nuovo dispositivo in orari strani
- Picco improvviso di download di file
- Accesso ad app mai utilizzate prima
- Spostamenti geograficamente impossibili (Tokyo → New York in 2 ore)
Raccomandazioni per l'implementazione
Fase 1: le basi (settimane 1-2)
- Attiva subito i log di audit (vuoi avere dati storici)
- Configura gli Smart Groups per la struttura organizzativa di base
- Configura il rilevamento delle anomalie con soglie prudenti
Fase 2: controlli di accesso (settimane 3-4)
- Implementa l'accesso condizionato partendo dalle app ad alto rischio (sistemi finanziari e HR)
- Testa la Routing Policy con un gruppo pilota (team IT o dirigenti)
- Documenta le eccezioni alle policy e i flussi di approvazione
Fase 3: sostituzione dell'infrastruttura (settimane 5-8)
- Distribuisci Cloud RADIUS su una rete di test (Wi-Fi delle sale riunioni)
- Migra a Cloud LDAP le app che dipendono da LDAP, una alla volta
- Mantieni i sistemi in parallelo per 2 settimane prima di dismettere la vecchia infrastruttura
Fase 4: sicurezza avanzata (dalla settimana 9)
- Implementa BYOK se richiesto per la conformità
- Affina le soglie del rilevamento delle anomalie in base ai dati reali
- Estendi l'accesso condizionato a tutte le applicazioni
- Forma il team sulla risposta agli incidenti usando i log di audit
Pianificazione del budget
Zoho Directory è incluso in Zoho One ($37/utente/mese per tutte le oltre 45 app). Se ti serve solo Directory, i prezzi partono da molto meno. Il ritorno sull'investimento deriva dalla dismissione dei server RADIUS/LDAP.
In conclusione
Zoho Directory 2.0 non è un semplice aggiornamento incrementale: è un cambiamento radicale, da "la gestione delle identità richiede infrastruttura" a "la gestione delle identità è interamente cloud-native". Le otto nuove funzionalità affrontano problemi comuni:
- Cloud RADIUS elimina i grattacapi della sicurezza Wi-Fi
- L'accesso condizionato intercetta minacce che la MFA tradizionale non vede
- BYOK soddisfa anche i responsabili della conformità più scrupolosi
- Log di audit + rilevamento delle anomalie offrono una visibilità di livello enterprise
Se oggi gestisci Active Directory, server RADIUS o un'infrastruttura LDAP, Zoho Directory 2.0 merita una valutazione seria. Lo sforzo di migrazione è reale, ma i risparmi operativi a lungo termine e i miglioramenti della sicurezza lo rendono conveniente per la maggior parte delle organizzazioni.
Prova Zoho Directory senza rischi
Zoho Directory è incluso in Zoho One insieme a oltre 45 altre applicazioni aziendali. Avvia una prova gratuita di 30 giorni per esplorare tutte le funzionalità descritte in questo articolo.
Inizia la prova gratuita - Zoho OneInclude Zoho Directory + oltre 45 app • Nessuna carta di credito richiesta • Prova di 30 giorni