Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

Microsoft 365 Lighthouse: gestione multi-tenant Microsoft 365 per MSP

Microsoft 365 Lighthouse è il portale Microsoft pensato per i Managed Service Provider che devono gestire più tenant Microsoft 365 da un'unica esperienza operativa. L'obiettivo è standardizzare configurazioni, individuare gap e regressioni, prioritizzare attività e ridurre il lavoro ripetitivo tra clienti diversi.

Lighthouse non sostituisce i singoli portali Microsoft 365, Intune, Defender o Entra. Li coordina in un modello multi-tenant: il tecnico MSP può vedere lo stato dei tenant, utilizzare baseline e deployment plan, analizzare deployment insights e passare al portale workload quando serve un intervento più specifico.

A chi è rivolto Microsoft 365 Lighthouse

Lighthouse è rivolto ai partner iscritti al Cloud Solution Provider program che erogano servizi gestiti Microsoft 365. Il cliente finale non deve essere iscritto al CSP: è il partner MSP a utilizzare Lighthouse per amministrare i tenant per i quali dispone dell'accesso delegato necessario.

Per Nexsys il tema Lighthouse appartiene quindi al modello operativo dei Managed Services IT per aziende: il portale è uno strumento di gestione; il servizio resta fatto di processi, SLA, governance, sicurezza e competenze.

Requisiti 2026: cosa è cambiato rispetto alle prime versioni

  • Il partner deve essere iscritto al programma Microsoft Cloud Solution Provider.
  • Il tenant cliente deve avere delegated access configurato per il partner: GDAP o DAP consentono l'onboarding; quando coesistono, GDAP ha precedenza per i tecnici nei gruppi abilitati.
  • Il tenant deve avere almeno una sottoscrizione supportata tra Microsoft 365, Office 365, Exchange Online, Windows 365 Business o Microsoft Defender for Business nelle categorie Enterprise, Business, Frontline o Education previste da Microsoft.
  • Il tenant deve avere al massimo 2.500 utenti con licenza per la piena esperienza di monitoraggio e gestione.
  • Partner e tenant cliente devono risiedere nella stessa area geografica Lighthouse.

Da eliminare dal vecchio articolo

Non usare più come requisito generale: “almeno Business Premium/E3”, “meno di 500 utenti”, “relazione indirect reseller necessaria”.

 

GDAP: il modello corretto per l'accesso delegato

Granular Delegated Administrative Privileges (GDAP) permette di assegnare al partner ruoli e durata della relazione in modo più granulare rispetto al vecchio DAP. In Lighthouse le autorizzazioni del tecnico dipendono sia dalla relazione con il tenant sia dall'appartenenza ai gruppi di sicurezza del partner che ricevono i ruoli delegati.

Il principio operativo è least privilege: il tecnico che deve gestire Intune, Exchange o identity non dovrebbe ricevere ruoli amministrativi più ampi del necessario solo per semplificare il supporto.

icone 3d fluttuanti delle applicazioni microsoft 365: word, excel, outlook, powerpoint e defender

Baseline: standardizzare la configurazione tra tenant

Uno dei punti di forza di Lighthouse è la gestione delle baseline. La default baseline fornisce un insieme di deployment task standard; il partner può anche creare baseline personalizzate per clienti con livelli di maturità, licenze o servizi gestiti differenti.

Categoria baseline

Obiettivo

Identity protection

Standardizzare configurazioni di protezione delle identità.

Email and apps protection

Proteggere email e applicazioni di produttività.

Endpoint enrollment

Portare i dispositivi eleggibili sotto gestione.

Endpoint protection

Applicare configurazioni e standard di protezione endpoint.

Data protection

Ridurre perdita e condivisione accidentale di dati.

End-user experience

Standardizzare onboarding, training e aspetti di esperienza utente.

La baseline Lighthouse non sostituisce un progetto di Sicurezza Microsoft 365 per PMI: una baseline è un punto di partenza ripetibile, mentre hardening e remediation devono considerare licenze, processi, eccezioni e rischio del singolo cliente.

Deployment plan e deployment task

Ogni tenant attivo riceve un deployment plan basato sulla baseline assegnata. Le attività possono risultare compliant, not compliant, not licensed, dismissed o richiedere implementazione manuale. Lighthouse prova a rilevare la configurazione già presente e, dove possibile, guida o automatizza il deployment.

  • Verifica se il tenant possiede le licenze richieste dal task.
  • Mostra utenti coinvolti, esclusi, compliant o non compliant quando applicabile.
  • Gestisce dipendenze tra task che devono essere completati in sequenza.
  • Permette di documentare task dismissed e attività manuali.
  • Rileva regressioni quando una configurazione prima conforme torna non conforme.

Deployment insights: vedere priorità e regressioni su più clienti

Nel 2026 Lighthouse include una vista Deployment insights che aggrega stato, eccezioni e regressioni tra i tenant gestiti. Questo è molto utile per un MSP: anziché aprire decine di tenant per capire dove intervenire, il team può identificare deployment incompleti, utenti esclusi, task non licenziati e configurazioni che sono regredite.

Endpoint e Microsoft Intune

Per le esperienze device-based, Lighthouse si appoggia a Microsoft Intune e alle configurazioni del tenant cliente. La gestione degli endpoint deve quindi essere progettata correttamente a monte: enrollment, compliance, configuration profile e security policy restano responsabilità dell'architettura Intune.

Per approfondire questo livello, Nexsys mantiene separata la pagina Endpoint Management e UEM.

Cosa Lighthouse NON è

  • Non è Azure Lighthouse: Azure Lighthouse riguarda la gestione delegata delle risorse Azure.
  • Non è un SIEM e non sostituisce Microsoft Sentinel.
  • Non sostituisce Microsoft Intune, Defender o Entra: aggrega e coordina parte delle esperienze multi-tenant.
  • Non rende automaticamente sicuro un tenant: baseline, licenze e task devono essere correttamente implementati e mantenuti.
  • Non sostituisce governance, ticketing, SLA e procedure di un Managed Service.

Come usarlo in un modello MSP maturo

  1. Definire una baseline minima comune a tutti i clienti gestiti.
  2. Creare baseline differenti per livelli di servizio, licenze o settore.
  3. Usare GDAP e gruppi di sicurezza per separare i ruoli dei tecnici.
  4. Rivedere deployment insights con frequenza definita.
  5. Gestire regressioni come ticket/change e non come semplice warning.
  6. Documentare esclusioni e task dismissed con motivazione e owner.
  7. Collegare Lighthouse ai processi di review mensile del servizio.

Formazione degli amministratori

Lighthouse ha senso quando il team conosce i workload che sta standardizzando. Per amministratori che devono comprendere identità, Exchange, Teams, SharePoint, sicurezza e gestione del tenant, Nexsys propone il Corso Microsoft 365 Administration.

Vuoi standardizzare la gestione di più tenant Microsoft 365?

Nexsys può supportare baseline, GDAP, Intune, sicurezza e processi operativi per un modello di gestione multi-tenant più coerente.

Contatta Nexsys per Microsoft 365 Lighthouse

FAQ 

Cos'è Microsoft 365 Lighthouse?

È il portale Microsoft per Managed Service Provider che consente di gestire e standardizzare più tenant Microsoft 365 attraverso viste multi-tenant, baseline, deployment plan, insights e accesso delegato.

Quanti utenti può avere un tenant gestito in Lighthouse?

Per la piena esperienza di monitoraggio e gestione Microsoft documenta un massimo di 2.500 utenti con licenza per tenant cliente.

Serve Business Premium per usare Lighthouse?

Non necessariamente. Microsoft supporta più famiglie di sottoscrizioni Microsoft 365, Office 365, Exchange Online, Windows 365 Business e Defender for Business, secondo i requisiti correnti.

Meglio GDAP o DAP?

GDAP è il modello granulare preferibile per applicare least privilege. Microsoft consente onboarding con GDAP o DAP; se coesistono, le autorizzazioni GDAP hanno precedenza per i tecnici configurati.

Lighthouse sostituisce Intune?

No. Intune resta la piattaforma di endpoint management. Lighthouse fornisce una vista e un modello di gestione multi-tenant sopra i workload supportati.

Microsoft 365 Lighthouse è Azure Lighthouse?

No. Microsoft 365 Lighthouse è focalizzato sui tenant Microsoft 365 gestiti dagli MSP; Azure Lighthouse riguarda la gestione delegata delle risorse Azure.