<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Managed-Identity | The .NET Blog</title><link>https://thedotnetblog.com/it/tags/managed-identity/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>it</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Thu, 16 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/it/tags/managed-identity/index.xml" rel="self" type="application/rss+xml"/><item><title>L'Accesso a Cosmos DB Senza Segreti è la Nuova Baseline</title><link>https://thedotnetblog.com/it/news/emiliano-montesdeoca/cosmosdb-role-assignment-without-secrets/</link><pubDate>Thu, 16 Jul 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/it/news/emiliano-montesdeoca/cosmosdb-role-assignment-without-secrets/</guid><description>Se la tua app Cosmos DB dipende ancora da chiavi, sei già indietro sulla sicurezza operativa.</description><content:encoded>&lt;p&gt;Fonte originale: &lt;a href="https://devblogs.microsoft.com/cosmosdb/which-azure-cosmos-db-role-does-my-app-need/"&gt;Which Azure Cosmos DB Role Does My App Need?&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;idea più importante in questa guida su Cosmos DB non è un comando, un ID ruolo o un trucco CLI. È architetturale: &lt;strong&gt;smetti di trattare le credenziali come configurazione dell&amp;rsquo;app&lt;/strong&gt; e inizia a trattare l&amp;rsquo;identità come stato runtime.&lt;/p&gt;
&lt;p&gt;Troppi team spediscono ancora con stringhe di connessione perché sembra veloce. Non è veloce. È rischio differito. Ogni chiave in un file di configurazione diventa un incidente in attesa di un commit affrettato, una variabile di pipeline copiata o un log divulgato. L&amp;rsquo;identità gestita più RBAC del piano dati rimuove quella classe di fallimenti quasi completamente.&lt;/p&gt;
&lt;p&gt;La sfida pratica è la confusione tra autorizzazione &lt;strong&gt;control-plane&lt;/strong&gt; e &lt;strong&gt;data-plane&lt;/strong&gt;. È qui che molti team altrimenti validi perdono giorni. I ruoli RBAC di Azure sulle risorse non concedono automaticamente l&amp;rsquo;accesso ai documenti, e i ruoli data-plane di Cosmos DB non concedono l&amp;rsquo;amministrazione dell&amp;rsquo;account. Se il tuo team non documenta esplicitamente quella separazione nei tuoi runbook, continuerai ad avere deployment fragili e 403 difficili da debuggare.&lt;/p&gt;
&lt;h3 id="la-mia-raccomandazione-per-i-team-di-produzione"&gt;La mia raccomandazione per i team di produzione&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Inizia con Data Reader&lt;/strong&gt; per i percorsi di sola lettura e Data Contributor solo dove le scritture sono realmente necessarie.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Amplia l&amp;rsquo;ambito solo quando&lt;/strong&gt; hai un singolo confine applicativo per account.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Se condividi un account tra servizi&lt;/strong&gt;, restringi l&amp;rsquo;ambito presto ai confini di database o contenitore invece di aspettare la pressione di un audit.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Questa è una di quelle decisioni che &lt;strong&gt;si accumulano&lt;/strong&gt;. Quando colleghi la tua app .NET con &lt;code&gt;DefaultAzureCredential&lt;/code&gt; e configurazione solo endpoint, ogni ambiente diventa più pulito: locale, CI, staging e prod. Rendi anche la risposta agli incidenti più veloce perché puoi ragionare sulle autorizzazioni attraverso le assegnazioni di ruolo invece di cercare chiavi misteriose.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;articolo accenna anche a qualcosa che i team maturi dovrebbero abbracciare: &lt;strong&gt;le autorizzazioni come design iterativo&lt;/strong&gt;, non configurazione una tantum. Puoi iniziare abbastanza ampio per consegnare, poi restringere con telemetria e revisioni degli accessi. Il privilegio minimo non è un punto finale filosofico; è un&amp;rsquo;abitudine di delivery.&lt;/p&gt;
&lt;p&gt;Se adotti solo una cosa da questo post, fa&amp;rsquo; che sia questa: &lt;strong&gt;rimuovi i segreti prima, ottimizza i ruoli dopo&lt;/strong&gt;. I team che invertono quell&amp;rsquo;ordine di solito si bloccano in riunioni. I team che rimuovono i segreti prima di solito spediscono, poi si rafforzano.&lt;/p&gt;
&lt;p&gt;Nel 2026, &lt;strong&gt;l&amp;rsquo;accesso ai dati senza segreti non è un pattern avanzato&lt;/strong&gt;. È lo standard minimo responsabile per sistemi .NET seri su Azure.&lt;/p&gt;</content:encoded></item></channel></rss>