Privileged users SHALL be provisioned cloud-only accounts separate from an on-premises directory or other federated identity providers.
Kāpēc tas ir svarīgi
Kad priviliģēti lietotāji izmanto kontus, kas sinhronizēti no lokālajiem direktorijiem vai federatīvajiem identitāšu sniedzējiem, vietējās vides kompromitēšana var tieši pāriet uz Azure AD. Tas rada vienotu neveiksmes punktu, kur uzbrucēji var pāriet no vietējās vides uz mākoņa administratoru lomām. Izmantojot tikai mākoņa kontus, tiek izolēta priviliģētā piekļuve no lokālās vides riskiem, samazinot ietekmes rādiusu un atbilstot nulles uzticības principiem.
Ko pārbauda Aether365
Aether365 skenē visus Entra ID priviliģēto lomu piešķīrumus un pārbauda, vai piešķirtajiem lietotājiem ir tikai mākoņa konti (nav sinhronizēti no vietējās vides vai federatīvajiem sniedzējiem). Šī pārbaude tiek parādīta jūsu Aether365 informācijas panelī sadaļā Entra ID pārbaudes ar identifikatoru CISA.MS.AAD.7.3.