Google Workspace permette ora di assegnare ruoli amministrativi con una scadenza automatica. La novità, annunciata il 23 settembre 2026 e disponibile per tutti i clienti Workspace, riduce il rischio di lasciare privilegi elevati attivi dopo una sostituzione, un audit, un progetto o un intervento del fornitore.
Il principio è semplice: l’amministratore assegna un ruolo a un utente, un gruppo di sicurezza o un account di servizio, sceglie una durata predefinita oppure una data e un’ora personalizzate e, alla scadenza, l’accesso viene revocato automaticamente. Non è un sistema completo di Privileged Access Management, ma è un miglioramento concreto rispetto alle autorizzazioni permanenti gestite con fogli di calcolo e promemoria.
Che cosa cambia nella Console di amministrazione Google
Fino a oggi l’assegnazione e la revoca di molti ruoli richiedevano due azioni separate. Quando il secondo passaggio veniva dimenticato, un tecnico, un consulente o un collega poteva conservare privilegi amministrativi ben oltre la necessità operativa. Con la nuova funzione, la scadenza fa parte dell’assegnazione.
Google consente di applicare una durata a ruoli predefiniti o personalizzati. La documentazione indica intervalli pronti all’uso, per esempio 30 giorni, oppure una scadenza personalizzata fino a un massimo di un anno. Una volta raggiunta, i privilegi concessi da quella specifica assegnazione vengono rimossi automaticamente.
Chi può ricevere un ruolo temporaneo
- utenti: dipendenti, tecnici interni, sostituti o consulenti nominativi;
- gruppi di sicurezza: utili quando più persone devono ricevere lo stesso insieme di privilegi;
- service account: per automazioni e integrazioni che richiedono funzioni amministrative limitate nel tempo.
L’assegnazione può essere ristretta a specifiche unità organizzative quando il ruolo lo consente. Questo permette di combinare due limiti: cosa può fare l’amministratore e dove può farlo.
Ruoli temporanei non significa “Super Admin per tutti”
La scadenza automatica non giustifica l’uso indiscriminato del ruolo Super Admin. La regola resta quella del privilegio minimo: assegnare soltanto le funzioni necessarie, per il tempo strettamente richiesto e sull’ambito organizzativo corretto.
La documentazione precisa inoltre che un Super Admin con scadenza non può diventare l’amministratore principale dell’organizzazione. L’account principale deve mantenere privilegi permanenti. Per gruppi e account di servizio valgono ulteriori limitazioni: non tutti i ruoli possono essere assegnati e i gruppi devono rispettare i requisiti indicati da Google.
Quattro casi d’uso utili nelle aziende
| Scenario | Ruolo consigliato | Durata indicativa | Controllo finale |
|---|---|---|---|
| Sostituzione per ferie | Ruolo operativo già usato dal titolare | Periodo di assenza più margine minimo | Verifica attività e revoca automatica |
| Migrazione o progetto | Ruolo personalizzato sul solo servizio | Finestra di progetto | Audit log e chiusura ticket |
| Audit esterno | Ruolo di lettura | Giorni dell’audit | Esportazione evidenze |
| Automazione temporanea | Ruolo minimo a service account | Durata del processo | Disattivazione chiavi e account |
1. Copertura durante un’assenza
Se l’amministratore incaricato è assente, un collega può ricevere un ruolo limitato fino al rientro. La scadenza evita che l’abilitazione rimanga attiva mesi dopo, ma occorre comunque documentare chi ha autorizzato l’accesso e quali attività sono previste.
2. Intervento di un fornitore
Un partner può avere bisogno di configurare Gmail, Drive, dispositivi o gruppi. È preferibile creare un ruolo personalizzato con i soli privilegi indispensabili, associarlo all’identità nominativa del tecnico e impostare una scadenza coerente con il contratto o il ticket. Gli account condivisi restano una cattiva pratica anche se il ruolo è temporaneo.
3. Audit e verifiche
Per un revisore può bastare un ruolo di sola lettura, limitato alle aree pertinenti e valido per pochi giorni. La combinazione tra scadenza, autenticazione forte e log consente di produrre evidenze più chiare senza lasciare accessi permanenti.
4. Account di servizio
Le automazioni meritano la stessa disciplina degli utenti. Google consente di applicare ruoli anche ai service account, con tracciamento nel log di amministrazione. La scadenza del ruolo, però, non elimina automaticamente chiavi, token o credenziali: questi elementi devono rientrare nella procedura di chiusura.
Come assegnare una durata al ruolo
L’operazione richiede l’accesso come Super Admin. Nella Console di amministrazione si apre Account → Ruoli amministratore, si seleziona il ruolo e quindi si aggiungono utenti, gruppi o service account. Per il soggetto scelto si usa il comando di modifica della scadenza.
- selezionare un ruolo predefinito o personalizzato coerente con l’attività;
- aggiungere il membro o l’account di servizio;
- scegliere una durata predefinita oppure una data e un’ora personalizzate;
- limitare l’ambito alle unità organizzative necessarie, quando possibile;
- salvare e assegnare il ruolo;
- registrare responsabile, motivazione, ticket e data di riesame.
Google consente anche di impostare o modificare la scadenza dalla lista degli amministratori già associati al ruolo. La durata personalizzata non può superare un anno e non può essere collocata nel passato.
Le limitazioni da conoscere prima del rollout
Un limite operativo importante riguarda le assegnazioni con scadenza: la documentazione segnala che non è possibile attribuire più ruoli allo stesso utente, gruppo o service account usando scadenze differenti. Prima di migrare un modello complesso conviene quindi provare i casi reali in un’unità organizzativa di test.
Alcuni clienti Enterprise potrebbero inoltre non vedere immediatamente le opzioni di scadenza finché il rilascio non è completamente disponibile nel dominio. Questo non va interpretato come errore di licenza: l’annuncio indica disponibilità per tutti i clienti Google Workspace.
La propagazione delle normali modifiche ai ruoli può richiedere tempo. Google indica che i cambiamenti possono impiegare fino a 24 ore, anche se in genere diventano effettivi più rapidamente. Per un intervento urgente è quindi prudente verificare l’accesso prima di iniziare la finestra operativa.
Abbinare la scadenza all’approvazione multipla
La Console Google può richiedere l’approvazione di un secondo Super Admin per le assegnazioni e le modifiche dei ruoli. In questo modo la scadenza automatica risolve il problema della revoca, mentre l’approvazione multipla riduce il rischio che una singola identità compromessa conceda privilegi sensibili senza controllo.
Quando l’approvazione multipla è attiva, la richiesta viene notificata agli altri Super Admin e scade dopo tre giorni se non viene approvata. Per le organizzazioni con pochi amministratori è importante definire chi può approvare e come gestire le emergenze, evitando dipendenze da una sola persona.
Ruoli temporanei, MFA e accesso contestuale
La durata non protegge da un furto di credenziali durante il periodo autorizzato. Gli amministratori devono usare autenticazione resistente al phishing, dispositivi gestiti e sessioni monitorate. Il tema si collega alla guida EP Consulting sul passaggio di Microsoft Entra dalle verifiche SMS alle passkey: tecnologie diverse, ma lo stesso principio di riduzione del rischio sulle identità privilegiate.
Per applicazioni e servizi sensibili può essere utile integrare controlli su dispositivo, posizione e contesto. Un esempio è l’uso del Context-Aware Access di Google Workspace, che permette di limitare l’accesso in base alle condizioni definite dall’organizzazione.
Checklist per introdurre i ruoli a scadenza
- inventariare utenti, gruppi e service account con privilegi amministrativi;
- eliminare assegnazioni non più giustificate prima di aggiungere scadenze;
- ridurre l’uso del Super Admin e creare ruoli personalizzati minimi;
- definire durate standard per ferie, audit, fornitori e progetti;
- abilitare l’approvazione multipla per le modifiche più sensibili;
- imporre MFA resistente al phishing agli amministratori;
- verificare log, ticket e responsabile alla chiusura dell’intervento;
- rimuovere anche chiavi, token e account tecnici non più necessari.
La revisione deve comprendere anche automazioni e integrazioni. L’articolo sui webhook di Workspace Studio mostra perché credenziali, permessi e responsabilità vanno governati insieme quando un flusso automatico può agire sui dati aziendali.
Metriche da controllare
Per capire se la funzione riduce davvero il rischio, non basta contare quante scadenze sono state configurate. Sono più utili quattro indicatori: numero di Super Admin permanenti, percentuale di ruoli temporanei sul totale delle assegnazioni di progetto, tempo medio tra fine attività e revoca e numero di privilegi senza ticket o proprietario.
Un obiettivo realistico è azzerare gli accessi temporanei dimenticati e ridurre progressivamente le autorizzazioni permanenti non essenziali. Gli eventi del log di amministrazione devono essere conservati secondo le esigenze aziendali e riesaminati quando l’attività è sensibile.
Domande frequenti
I ruoli temporanei sono disponibili solo nelle licenze Enterprise?
No. L’annuncio del 23 settembre 2026 indica la disponibilità per tutti i clienti Google Workspace.
Qual è la durata massima?
La documentazione Google consente una scadenza personalizzata fino a un massimo di un anno.
Alla scadenza devo revocare manualmente il ruolo?
No. I privilegi concessi dall’assegnazione vengono revocati automaticamente quando viene raggiunta la data e l’ora impostate.
Posso applicare una scadenza a un service account?
Sì, ma la scadenza del ruolo non sostituisce la gestione delle chiavi e delle altre credenziali dell’account di servizio.
È un sistema completo di accesso just-in-time?
No. Offre assegnazioni con scadenza automatica, ma un processo JIT completo comprende richiesta, approvazione, attivazione breve, controllo della sessione e raccolta centralizzata delle evidenze.
Conclusione
I ruoli amministrativi temporanei eliminano una delle cause più comuni di privilegio permanente: la revoca dimenticata. Il valore della funzione cresce quando viene inserita in un processo con ruoli minimi, approvazione multipla, autenticazione forte, ambiti organizzativi limitati e audit dei log. La configurazione richiede pochi minuti; la parte decisiva è stabilire chi può chiedere l’accesso, chi lo approva e quali prove devono restare alla chiusura.
Fonti ufficiali
- Google Workspace Updates — Assign temporary administrator roles in the Google Admin console, 23 settembre 2026.
- Google Workspace Admin Help — Assign specific admin roles, aggiornamento 18 settembre 2026.