Privileged users SHALL be provisioned cloud-only accounts separate from an on-premises directory or other federated identity providers.
Pourquoi c'est important
Lorsque les utilisateurs privilégiés utilisent des comptes synchronisés depuis des annuaires locaux ou des fournisseurs d'identité fédérés, une compromission de l'environnement local peut directement se propager à Azure AD. Cela crée un point de défaillance unique où les attaquants peuvent passer des rôles administrateur locaux aux rôles cloud. L'utilisation de comptes uniquement cloud isole l'accès privilégié des risques locaux, réduit la zone d'impact et respecte les principes de confiance zéro.
Ce que vérifie Aether365
Aether365 analyse toutes les attributions de rôles privilégiés d'Entra ID et vérifie si les utilisateurs assignés possèdent des comptes uniquement cloud (non synchronisés depuis des environnements locaux ou des fournisseurs fédérés). Cette vérification apparaît dans votre tableau de bord Aether365 sous les contrôles Entra ID avec l'identifiant CISA.MS.AAD.7.3.