Privileged users SHALL be provisioned cloud-only accounts separate from an on-premises directory or other federated identity providers.
Dlaczego to jest ważne
Gdy uprzywilejowani użytkownicy polegają na kontach zsynchronizowanych z lokalnych katalogów lub federacyjnych dostawców tożsamości, naruszenie środowiska lokalnego może bezpośrednio przenieść się do Azure AD. Tworzy to pojedynczy punkt awarii, w którym atakujący mogą przeskoczyć z lokalnych ról administracyjnych do chmurowych. Korzystanie z kont wyłącznie w chmurze izoluje dostęp uprzywilejowany od ryzyk lokalnych, zmniejszając promień rażenia i spełniając zasady zero trust.
Co sprawdza Aether365
Aether365 skanuje wszystkie przypisania ról uprzywilejowanych Entra ID i weryfikuje, czy przypisani użytkownicy mają konta wyłącznie w chmurze (niezsynchronizowane z lokalnych katalogów ani federacyjnych dostawców). To sprawdzenie pojawia się na pulpicie nawigacyjnym Aether365 w sekcji Entra ID checks z identyfikatorem CISA.MS.AAD.7.3.