Contesto. Un parco cresciuto insieme alla piattaforma, con approcci che alla loro epoca erano lo standard: policy di accesso legacy su vari oggetti, credenziali amministrative dove oggi si usano le identità gestite, accessi ai database ancora su SQL login.
Vincoli. Tutto in produzione: nessun fermo era accettabile, e ogni modifica doveva potersi annullare.
Decisione. Ho lavorato per campagne di ammodernamento, sempre con lo stesso metodo: inventario, modifiche generate come script rivedibili, rollback pronto. Le policy di accesso sono passate a RBAC, le credenziali alle identità gestite; per le SQL login un ciclo esplicito: inventario, disabilitazione, trenta giorni di osservazione, poi il drop.
Esito. Decine di risorse sono passate allo standard attuale senza un fermo, e ogni passo si poteva annullare a costo zero.