Privileged users SHALL be provisioned cloud-only accounts separate from an on-premises directory or other federated identity providers.
Zakaj je to pomembno
Ko privilegirani uporabniki uporabljajo račune, ki so sinhronizirani iz lokalnih imenikov ali federiranih identitetnih ponudnikov, lahko ogrožanje lokalnega okolja neposredno vpliva na Azure AD. To ustvari eno samo točko napake, kjer lahko napadalci preidejo iz lokalnega okolja v skrbniške vloge v oblaku. Uporaba izključno oblačnih računov loči privilegiran dostop od lokalnih tveganj, zmanjša obseg morebitne škode in izpolnjuje načela zaupanja nič.
Kaj preverja Aether365
Aether365 pregleda vse dodelitve privilegiranih vlog v Entra ID in preveri, ali imajo dodeljeni uporabniki izključno oblačne račune (niso sinhronizirani iz lokalnih ali federiranih ponudnikov). To preverjanje se prikaže na nadzorni plošči Aether365 pod Entra ID preverjanji z identifikatorjem CISA.MS.AAD.7.3.