Ensure That No Custom Subscription Administrator Roles Exist
Hvorfor dette er viktig
Egendefinerte abonnementsadministratorroller med brede tillatelser kan skjule de faktiske rettighetene som er tildelt brukere, og skape betydelige blindsoner i privilegert identitetsadministrasjon. Uten regelmessige revisjoner vil disse rollene akkumulere unødvendig tilgang som bryter prinsippet om minste privilegium, og øker risikoen for privilegieeskalering eller misbruk ved kompromitterte kontoer.
Hva Aether365 sjekker
Aether365 verifiserer at det ikke finnes egendefinerte rolledefinisjoner med et assignableScope på abonnementsnivå (for eksempel / eller det fullstendige abonnements-ID) og en handling satt til *, som gir full administrativ tilgang. Denne kontrollen vises i Aether365-dashbordet under kategorien azure-subscription-security checks.
Slik fikser du det
- Åpne Azure CLI og kjør følgende kommando for å liste alle egendefinerte rolledefinisjoner:
az role definition list - Identifiser eventuelle egendefinerte roller som har
assignableScopesatt til/eller et helt abonnement, og enactions-egenskap som inkluderer*. - For hver rolle som blir funnet, verifiser bruk og påvirkning før fjerning ved å gjennomgå rolletildelinger og revisjonslogger.
- For å fjerne en uønsket egendefinert rolle, kjør:Erstatt
az role definition delete --name 'rollenavn'rollenavnmed det nøyaktige navnet på den egendefinerte rollen. - Etter fjerning, tilordn eventuelle nødvendige tillatelser på nytt ved hjelp av innebygde Azure-roller som følger prinsippet om minste privilegium.
Samsvar
- CIS Microsoft Azure Foundations 3.0.0 2.2.3 (Nivå 1)
- Microsoft sikkerhetsretningslinjer: Governance Strategy GS-2 og GS-6, Privileged Access PA-1, PA-2, PA-5 og PA-7
Relaterte ressurser
- Azure custom roles documentation
- Governance strategy for enterprise segmentation
- Identity and privileged access strategy
- Protect and limit highly privileged users
- Automate entitlement management
- Restrict administrative access to business-critical systems
- Follow just enough administration and least privilege principles