Microsoft 365 Group (and Team) creation should be restricted to approved users
Zakaj je to pomembno
Neomejeno ustvarjanje skupin Microsoft 365 lahko privede do razraščanja neobvladanih skupin, kar povečuje tveganje za razpršenost podatkov, napačno konfigurirana dovoljenja in kršitve skladnosti. Z omejitvijo ustvarjanja skupin na usposobljene in odobrene uporabnike zmanjšate možnost sirotih skupin, nenamerne izpostavljenosti podatkov in administrativnega bremena. To pomaga ohranjati upravljanje in varnostni nadzor nad vašim najemnikom Microsoft 365.
Kaj preverja Aether365
Aether365 preverja, ali je ustvarjanje skupin in skupinskih timov Microsoft 365 omejeno na odobrene uporabnike v vašem najemniku. To preverjanje je prikazano na nadzorni plošči Aether365 pod preverjanji storitve microsoft-365.
Kako popraviti
Na žalost Microsoft 365 ne ponuja uporabniškega vmesnika za omejitev ustvarjanja skupin. Za uveljavitev tega nadzora morate uporabiti PowerShell.
- Povežite se z Azure Active Directory (Azure AD) z ukaznim cmdletom
Connect-AzureAD. - Izvedite naslednji ukaz za omejitev ustvarjanja skupin na določeno varnostno skupino:Zamenjajte
Set-AzureADDirectorySetting -Id (Get-AzureADDirectorySetting | Where-Object {$_.DisplayName -eq "Group.Unified"}).Id -Values @{"EnableGroupCreation"="false"; "GroupCreationAllowedGroupId"="<GroupObjectId>"}<GroupObjectId>z ID-jem objekta varnostne skupine, ki vsebuje odobrene uporabnike. - Preverite nastavitev tako, da s
Get-AzureADDirectorySettingizpišete nastavitve imenika. - Zagotovite, da varnostna skupina vključuje le uporabnike, ki so opravili usposabljanje za upravljanje.
Za podrobna navodila sledite povezavi za omejitev ustvarjanja skupin Microsoft 365 na odobrene uporabnike: Omejitev ustvarjanja skupin v Microsoft 365.
Skladnost
- CIS: Ni preslikano
- EIDSCA: Ni preslikano
- CISA: Ni preslikano
- Drugo: Najboljša praksa za upravljanje in varnost Microsoft 365
Povezani viri
- Omejitev ustvarjanja skupin Microsoft 365 na odobrene uporabnike
- Referenca ukaznega cmdleta Set-AzureADDirectorySetting