Skip to content

Limit job authorization scope to current project for non-release pipelines.

Чому це важливо

Коли область авторизації завдання не обмежена поточним проєктом для конвеєрів, що не є релізними, завдання конвеєра може отримувати доступ до ресурсів у кількох проєктах вашої організації Azure DevOps. Це розширює поверхню атаки, оскільки скомпрометований конвеєр в одному проєкті може використати підвищені дозволи для втручання в секрети або конфігурації в інших проєктах. Адміністратори повинні звернути увагу, оскільки обмеження області поточним проєктом забезпечує принцип найменших привілеїв, знижуючи ризик бічного переміщення та несанкціонованого доступу до ресурсів.

Що перевіряє Aether365

Aether365 перевіряє, чи область авторизації завдання для конвеєрів, що не є релізними, обмежена лише поточним проєктом. Ця перевірка відображається на панелі керування Aether365 у розділі перевірок безпеки microsoft-365, позначаючи всі конвеєри, де область встановлено як "поточна організація" або більш широка область.

Ця сторінка була корисною?