Privileged users SHALL be provisioned cloud-only accounts separate from an on-premises directory or other federated identity providers.
Hvorfor dette er viktig
Når priviligerte brukere er avhengige av kontoer som synkroniseres fra lokale kataloger eller fødererte identitetsleverandører, kan et kompromiss av det lokale miljøet direkte eskalere til Azure AD. Dette skaper et enkelt feilpunkt der angripere kan bevege seg fra lokale til skybaserte administratorroller. Ved å bruke skyskrevne kontoer isoleres privilegert tilgang fra lokale risikoer, noe som reduserer skadeomfanget og oppfyller nulltillitsprinsipper.
Hva Aether365 sjekker
Aether365 skanner alle Entra ID-privilegerte rolletildelinger og verifiserer om de tildelte brukerne har skyskrevne kontoer (ikke synkronisert fra lokale eller fødererte leverandører). Denne sjekken vises i Aether365-dashbordet under Entra ID-sjekker med identifikator CISA.MS.AAD.7.3.