Microsoft 365 Group (and Team) creation should be restricted to approved users
Hvorfor dette er viktig
Ubegrenset opprettelse av Microsoft 365-grupper kan føre til en spredning av uforvaltede grupper, noe som øker risikoen for datasøl, feilkonfigurerte tillatelser og brudd på etterlevelseskrav. Ved å begrense gruppeopprettelse til opplærte og godkjente brukere, reduserer du sjansen for foreldreløse grupper, utilsiktet datalekkasje og administrativt merarbeid. Dette bidrar til å opprettholde styring og sikkerhetskontroll over din Microsoft 365-leier.
Hva Aether365 sjekker
Aether365 verifiserer at opprettelse av Microsoft 365-grupper og -team er begrenset til godkjente brukere i din leier. Denne kontrollen vises i Aether365-dashbordet under microsoft-365-tjenestekontrollene.
Slik løser du det
Dessverre tilbyr ikke Microsoft 365 et brukergrensesnitt for å begrense gruppeopprettelse. Du må bruke PowerShell for å håndheve denne kontrollen.
- Koble til Azure Active Directory (Azure AD) ved hjelp av cmdleten
Connect-AzureAD. - Kjør følgende kommando for å begrense gruppeopprettelse til en angitt sikkerhetsgruppe:Erstatt
Set-AzureADDirectorySetting -Id (Get-AzureADDirectorySetting | Where-Object {$_.DisplayName -eq "Group.Unified"}).Id -Values @{"EnableGroupCreation"="false"; "GroupCreationAllowedGroupId"="<GroupObjectId>"}<GroupObjectId>med objekt-IDen til sikkerhetsgruppen som inneholder godkjente brukere. - Bekreft innstillingen ved å liste opp kataloginnstillingene med
Get-AzureADDirectorySetting. - Forsikre deg om at den angitte sikkerhetsgruppen kun inneholder brukere som har fullført opplæring i forvaltningspraksis.
For detaljert veiledning, følg lenken for å begrense opprettelse av Microsoft 365-grupper til godkjente brukere: Begrens gruppeopprettelse i Microsoft 365.
Etterlevelse
- CIS: Ikke kartlagt
- EIDSCA: Ikke kartlagt
- CISA: Ikke kartlagt
- Annet: Beste praksis for Microsoft 365-forvaltning og sikkerhet
Relaterte ressurser
- Begrens Microsoft 365-gruppeopprettelse til godkjente brukere
- Referanse for Set-AzureADDirectorySetting-cmdleten