Privileged users SHALL be provisioned cloud-only accounts separate from an on-premises directory or other federated identity providers.
Warum dies wichtig ist
Wenn privilegierte Benutzer auf Konten angewiesen sind, die aus lokalen Verzeichnissen oder Verbundidentitätsanbietern synchronisiert wurden, kann eine Kompromittierung der lokalen Umgebung direkt auf Azure AD übergreifen. Dies schafft einen einzelnen Fehlerpunkt, an dem Angreifer von lokalen auf Cloud-Administratorrollen wechseln können. Die Verwendung reiner Cloud-Konten isoliert privilegierten Zugriff von lokalen Risiken, reduziert den Schadensradius und erfüllt die Prinzipien von Zero Trust.
Was Aether365 prüft
Aether365 scannt alle privilegierten Rollenzuweisungen in Entra ID und überprüft, ob die zugewiesenen Benutzer reine Cloud-Konten haben (nicht aus lokalen oder Verbundanbietern synchronisiert). Diese Prüfung erscheint in Ihrem Aether365-Dashboard unter den Entra ID-Prüfungen mit der Kennung CISA.MS.AAD.7.3.