Migrare Active Directory non è mai stata un’operazione banale, ma per anni è stata trattata come un’attività prevalentemente tecnica: copiare oggetti da un ambiente all’altro e sperare che tutto funzioni. Semperis, azienda specializzata in cyber resilience e gestione delle crisi basata sulla protezione delle identità, propone un approccio diverso con Migrator for Active Directory 2.0, la nuova versione della sua soluzione, annunciata il 28 settembre e disponibile a livello globale. L’architettura è stata completamente riprogettata per rendere la migrazione osservabile, controllata e orientata alla sicurezza in ogni fase.
Active Directory resta la principale piattaforma di gestione delle identità per la maggior parte delle grandi aziende. È anche uno dei bersagli preferiti degli attaccanti: secondo il 2026 Unit 42 Global Incident Response Report, le vulnerabilità legate alle identità incidono in modo significativo in quasi il 90% degli incidenti informatici, mentre gli attacchi ai ticket di autenticazione di AD sono raddoppiati rispetto all’anno precedente. In questo scenario, la fase di migrazione è tra le più delicate. I sistemi vengono estesi, le credenziali sono in transito e due ambienti condividono un’unica superficie di attacco. Eppure, sottolinea Semperis, la maggior parte degli strumenti usati per questi progetti non si è evoluta in modo significativo da oltre dieci anni.
Ogni oggetto migrato attraversa un confine di trust
La nuova versione di Migrator for AD, basata su Kubernetes, parte da un principio preciso: ogni oggetto migrato rappresenta l’attraversamento di un confine di fiducia. Da qui le novità principali: Directory Synchronization Sets (DSS), per gestire le attività per singolo progetto e organizzare la migrazione in fasi successive; report di staging, che permettono di visualizzare in anteprima ogni modifica prima della sua applicazione; Secure Access and Control Agent, che consente di migrare gli endpoint direttamente, senza reimaging dei dispositivi; logging unificato e ricercabile, con visibilità sulle attività di tutti i componenti; validazione del deployment, per individuare problemi infrastrutturali già in fase di configurazione e non durante la migrazione.
Due fattori rendono il tema particolarmente urgente. Il primo è la progressiva dismissione da parte di Microsoft della crittografia RC4 in Kerberos, entrata nella fase di applicazione a luglio. Le organizzazioni che dipendono ancora da RC4 rischiano, durante la migrazione, malfunzionamenti degli account di servizio, problemi di autenticazione tra forest e interruzioni nel periodo di coesistenza dei due ambienti: criticità che gli strumenti legacy non sono stati progettati per rilevare. Il secondo fattore riguarda le operazioni di M&A.
Il mercato chiede in genere di iniziare a generare valore entro 12-18 mesi dall’operazione, mentre un’integrazione completa delle identità può tradizionalmente richiedere 18-24 mesi. Una migrazione più rapida e prevedibile diventa quindi un fattore competitivo. «Il vero rischio di una migrazione non è mai stato la semplice operazione di copia», ha dichiarato Michael Masciulli, Managing Director, Migration Products & Services di Semperis. Il rischio, ha spiegato, sta in ciò che la copia coinvolge: account di servizio non documentati, dipendenze crittografiche non verificate, percorsi di attacco mai chiusi. Migrator for AD, secondo Masciulli, rende visibili questi elementi prima che diventino interruzioni operative, permettendo di arrivare a fine progetto con un ambiente non solo migrato, ma anche più sicuro e resiliente.
Semperis, l’esperienza sul campo: Sharp HealthCare
Un portavoce dell’identity team di Sharp HealthCare ha osservato che migrazione e consolidamento sono un passo importante per ridurre la superficie di attacco, semplificare i sistemi di identità e contenere i costi legati alla gestione di più Identity Provider. Nel caso di un’integrazione post-acquisizione, ha aggiunto, Migrator sincronizza identità e contatti tra ambienti diversi senza modificare i meccanismi di autenticazione né interferire con i processi di provisioning esistenti, un aspetto cruciale per i settori regolamentati che non possono permettersi di interrompere attività critiche.
La soluzione è pensata per un modello di erogazione che mette al centro i partner. Semperis offre deployment guidato, formazione e certificazione, in modo che i partner possano gestire progetti di migrazione su larga scala mantenendo la relazione con il cliente e la responsabilità diretta sul servizio. La piattaforma è disponibile a livello globale, anche per le organizzazioni dei settori regolamentati in Nord America, Europa e Asia-Pacifico, tramite Semperis e il suo ecosistema di delivery partner, con modalità di acquisto, supporto e implementazione che variano in base all’area geografica. Per approfondire è possibile consultare la pagina dedicata a Migrator for Active Directory o scrivere a Migration@Semperis.com.








