Permanent active role assignments SHALL NOT be allowed for highly privileged roles.
Чому це важливо
Призначення постійних активних ролей високопривілейованим обліковим записам створює непотрібний ризик для безпеки. Зловмисники, які скомпрометували постійно активний привілейований обліковий запис, отримують постійний доступ без необхідності підвищувати привілеї. Вимагаючи активацію "точно вчасно" для ролей високої цінності, ви зменшуєте поверхню атаки та обмежуєте радіус вибуху при компрометації облікових даних.
Що перевіряє Aether365
Ця перевірка підтверджує, що жоден користувач або група не має постійного активного призначення до високопривілейованих ролей, таких як Global Administrator, Privileged Role Administrator або Exchange Administrator. Вона відображається на інформаційній панелі Aether365 у категорії перевірок безпеки entra-id.