Ensure That No Custom Subscription Administrator Roles Exist
Miks see on oluline
Kohandatud tellimuse administraatorirollid, millel on laialdased õigused, võivad varjata kasutajatele tegelikult antud volitusi ja tekitada privilegeeritud identiteedihalduses märkimisväärseid pimealasid. Ilma regulaarsete audititeta kogunevad nendesse rollidesse tarbetud juurdepääsuvõimalused, mis rikuvad vähimõiguste põhimõtet ja suurendavad privilegeeritud kontode kompromiteerimisel õiguste eskalatsiooni või väärkasutuse riski.
Mida Aether365 kontrollib
Aether365 kontrollib, et poleks ühtegi kohandatud rolli definitsiooni, millel oleks tellimuse taseme assignableScope (nt / või täielik tellimuse ID) ja tegevuseks seatud *, mis annab täieliku haldusjuurdepääsu. See kontroll kuvatakse teie Aether365 töölaual kategooria azure-subscription-security all.
Kuidas parandada
- Avage Azure CLI ja käivitage järgmine käsk kõigi kohandatud rollide definitsioonide loetlemiseks:
az role definition list - Tuvastage kõik kohandatud rollid, mille
assignableScopeon/või terve tellimus ja milleactionsomadus sisaldab*. - Iga leitud rolli puhul kontrollige selle kasutamist ja mõju enne eemaldamist, vaadates üle rollimääranguid ja auditiloge.
- Rikkumist põhjustava kohandatud rolli eemaldamiseks käivitage:Asendage
az role definition delete --name 'rollinimi'rollinimikohandatud rolli täpse nimega. - Pärast eemaldamist määrake vajalikud õigused ümber, kasutades sisseehitatud Azure'i rolle, mis järgivad vähimõiguste põhimõtet.
Vastavusnõuded
- CIS Microsoft Azure Foundations 3.0.0 2.2.3 (tase 1)
- Microsofti turbevõrdlusalused: haldusstrateegia GS-2 ja GS-6, privilegeeritud juurdepääs PA-1, PA-2, PA-5 ja PA-7
Seotud ressursid
- Azure'i kohandatud rollide dokumentatsioon
- Haldusstrateegia ettevõtte segmentimiseks
- Identiteedi ja privilegeeritud juurdepääsu strateegia
- Kõrge privilegeeritud kasutajate kaitse ja piiramine
- Õiguste halduse automatiseerimine
- Haldusjuurdepääsu piiramine ärikriitilistele süsteemidele
- Piisava halduse ja vähimõiguste põhimõtete järgimine