Seamless Single SignOn should be disabled for all domains in EntraID Connect servers.
Zakaj je to pomembno
Brezhibna enotna prijava (Seamless SSO) lahko izpostavi vašo organizacijo bočnemu premikanju in kraji poverilnic, če napadalec ogrozi računalnik, povezan v domeno. Ko je omogočena za vse domene v Entra ID Connect, napadalcem zagotovi trajno pristajalno točko, ki zaobide tradicionalno preverjanje gesel. Onemogočanje brezhibne enotne prijave za domene, ki je ne potrebujejo, zmanjša napadalno površino in omeji nepooblaščen dostop do oblačnih virov.
Kaj preverja Aether365
To preverjanje poizveduje podatke IdentityLogonEvents z uporabo KQL za identifikacijo domen, kjer je brezhibna enotna prijava aktivno v uporabi. Rezultate obogati z vpogledi v naprave ter konfiguracijo označi kot najdbo srednje resnosti v nadzorni plošči Aether365 v sklopu preverjanj entra-id.
Kako popraviti
Vir ne navaja posebnih korakov za odpravo težave. Vendar za onemogočanje brezhibne enotne prijave za določeno domeno: