Ensure That No Custom Subscription Administrator Roles Exist
Waarom Dit Belangrijk Is
Aangepaste abonnementsbeheerrollen met brede machtigingen kunnen de daadwerkelijke rechten van gebruikers verhullen en leiden tot aanzienlijke blinde vlekken in privileged identity management. Zonder regelmatige controles stapelen deze rollen onnodige toegang op, wat het principe van minimale rechten schendt en het risico op privilege-escalatie of misbruik door gecompromitteerde accounts vergroot.
Wat Aether365 Controleert
Aether365 verifieert of er geen aangepaste roldefinities bestaan met een assignableScope op abonnementsniveau (zoals / of de volledige abonnements-ID) en een actie ingesteld op *, wat volledige beheerderstoegang verleent. Deze controle verschijnt in uw Aether365-dashboard onder de categorie azure-subscription-security checks.
Hoe Op Te Lossen
- Open de Azure CLI en voer het volgende commando uit om alle aangepaste roldefinities weer te geven:
az role definition list - Identificeer aangepaste rollen met een
assignableScopevan/of een volledig abonnement, en eenactions-eigenschap die*bevat. - Controleer voor elke gevonden rol het gebruik en de impact voordat u deze verwijdert door roltoewijzingen en audittlogs te bekijken.
- Verwijder een ongewenste aangepaste rol met:Vervang
az role definition delete --name 'rolenaam'rolenaamdoor de exacte naam van de aangepaste rol. - Wijs na verwijdering de benodigde machtigingen opnieuw toe met ingebouwde Azure-rollen die het principe van minimale rechten volgen.
Naleving
- CIS Microsoft Azure Foundations 3.0.0 2.2.3 (Niveau 1)
- Microsoft security benchmarks: Governance Strategy GS-2 en GS-6, Privileged Access PA-1, PA-2, PA-5 en PA-7
Gerelateerde Bronnen
- Documentatie voor aangepaste Azure-rollen
- Governancestrategie voor bedrijfssegmentatie
- Identiteits- en privileged access-strategie
- Beveilig en beperk zeer bevoorrechte gebruikers
- Automatiseer rechtenbeheer
- Beperk beheerderstoegang tot bedrijfskritische systemen
- Volg het principe van just enough administration en minimale rechten