Hybrid users should not be assigned Entra ID role assignments
Чому це важливо
Призначення ролей Entra ID гібридним користувачам, чиї ідентичності синхронізуються з локальної Active Directory, підвищує ризик компрометації облікових даних. Якщо зловмисник отримає доступ до локального контролера домену, він може використати синхронізацію гібридних ідентичностей для ескалації привілеїв до хмарних ролей. Обмеження призначення ролей Entra ID лише спеціальними хмарними обліковками зменшує цю поверхню атаки.
Що перевіряє Aether365
Aether365 сканує вашого клієнта на наявність будь-яких призначень ролей Entra ID (як постійних, так і тимчасово доступних) для користувачів гібридної синхронізації. Ця перевірка відображається в панелі управління Aether365 у категорії entra-id.