Privileged users SHALL be provisioned cloud-only accounts separate from an on-premises directory or other federated identity providers.
Hvorfor dette er vigtigt
Når privilegerede brugere er afhængige af konti, der synkroniseres fra lokale mapper eller fødererede identitetsudbydere, kan et kompromis af det lokale miljø direkte kaskade over i Azure AD. Dette skaber et enkelt fejlpunkt, hvor angribere kan flytte sig fra lokale til cloud-administratorroller. Brug af cloud-only konti isolerer privilegeret adgang fra lokale risici, reducerer eksplosionsradius og opfylder zero trust-principper.
Hvad Aether365 kontrollerer
Aether365 scanner alle Entra ID privilegerede rolletildelinger og verificerer, om de tildelte brugere har cloud-only konti (ikke synkroniseret fra lokale eller fødererede udbydere). Denne kontrol vises i dit Aether365-dashboard under Entra ID-kontroller med identifikatoren CISA.MS.AAD.7.3.