Skip to content

Permanent active role assignments SHALL NOT be allowed for highly privileged roles.

Miksi tämä on tärkeää

Pysyvien aktiivisten roolien määrittäminen erittäin etuoikeutetuille tileille aiheuttaa tarpeetonta turvallisuusriskiä. Hyökkääjät, jotka vaarantavat pysyvästi aktiivisen etuoikeutetun tilin, säilyttävät pysyvän pääsyn ilman tarvetta nostaa oikeuksiaan. Edellyttämällä juuri-oikea-aikaista aktivointia korkean arvon rooleille vähennät hyökkäyspinta-alaa ja rajoitat tunnistetietojen vaarantumisen räjähdyssädettä.

Mitä Aether365 tarkistaa

Tämä tarkistus varmistaa, ettei kenelläkään käyttäjällä tai ryhmällä ole pysyvää aktiivista määritystä erittäin etuoikeutetuille rooleille, kuten Global Administrator, Privileged Role Administrator tai Exchange Administrator. Se näkyy Aether365-hallintapaneelissa entra-id-tietoturvatarkistuskategoriassa.

Korjausohjeet

  1. Kirjaudu sisään Microsoft Entra admin centeriin Privileged Role Administrator -roolilla.
  2. Siirry kohtaan Identity > Roles & admins > Roles & admins.
  3. Valitse erittäin etuoikeutettu rooli (esim. Global Administrator).
  4. Tarkista pysyvästi määritettyjen jäsenten luettelo ja huomioi, mitkä käyttäjät tarvitsevat jatkuvaa pääsyä.
  5. Poista pysyvät määritykset valitsemalla käyttäjä ja valitsemalla Remove assignment.
  6. Määritä jokaiselle poistetulle käyttäjälle kelpoisuusaktivointi Privileged Identity Managementissä (PIM) pysyvän määrityksen sijaan.
  7. Ota käyttöön juuri-oikea-aikaiset aktivointikäytännöt, jotka edellyttävät hyväksyntää ja MFA:ta aktivoinnille.
  8. Toista vaiheet 3-7 kaikille erittäin etuoikeutetuille rooleille.

Vaatimustenmukaisuus

  • CIS: CISA.MS.AAD.7.4
  • Viitekehys: CIS Microsoft 365 Foundation Benchmark
  • Viittaukset: N/A

Liittyvät resurssit

Oliko tästä sivusta hyötyä?