No hybrid user with permanent role assignment on Control Plane
Dlaczego to jest ważne
Jeśli użytkownik hybrydowy (zsynchronizowany z lokalnego Active Directory) ma stałą, wysoce uprzywilejowaną rolę w warstwie zarządzania Microsoft 365, osoba atakująca, która naruszy Twoje środowisko lokalne, może uzyskać dostęp do zasobów w chmurze bez dodatkowego uwierzytelniania. Obejście to pomija Twoje zabezpieczenia w chmurze i tworzy bezpośrednią ścieżkę ruchu bocznego. Administratorzy powinni priorytetowo eliminować takie hybrydowe przypisania ról, aby zapewnić ścisłe rozdzielenie tożsamości lokalnych i chmurowych.
Co sprawdza Aether365
To sprawdzenie skanuje wszystkie przypisania ról Azure Active Directory w warstwie zarządzania, identyfikując użytkowników hybrydowych (zsynchronizowanych z środowiska lokalnego) posiadających stałą rolę o wysokich uprawnieniach, taką jak Global Administrator lub Privileged Role Administrator. Aether365 oznacza je jako naruszenia na pulpicie zabezpieczeń Microsoft 365 w grupie sprawdzeń microsoft-365.