【问题标题】:Azure AD Groups and its permissions to manage & operate the Azure TenantAzure AD 组及其管理和操作 Azure 租户的权限
【发布时间】:2022-11-10 22:46:13
【问题描述】:

我正在设置 Azure 云基础架构,作为本练习的一部分,我想创建 AD 组并向其提供所需的权限,稍后会将团队添加到相应的 AD 组中。

截至目前,我的 Azure 租户有五个订阅(连接、管理、身份、生产、开发)。我已经确定了以下 AD 组列表,我正在寻找基于您现有实施的最佳实践或建议。

【问题讨论】:

    标签: azure


    【解决方案1】:

    考虑到您列出的 5 个 AD 组满足您的组织要求,并且稍后您将向这些组添加 predefined 或自定义 Azure AD 角色 - 您可能仍需要为您确定的组遵循这些检查和最佳实践。您应该注意,以下一些注意事项/功能预配将需要 Azure AD P1/P2 许可证:

    1. 分配至少两个仅限云的永久全局管理员帐户以在紧急情况下使用。这些帐户不是每天都使用的,应该有长而复杂的密码 - more here
    2. 仅授予您的管理员对他们需要访问的区域的访问权限。并非所有管理员都需要是全局管理员 - more here
    3. 定期密码重置鼓励您的用户增加他们现有的密码 - more here
    4. 阻止无法强制执行 MFA 的旧式身份验证协议(如 POP、SMTP、IMAP 和 MAPI),使它们成为攻击者的首选入口点 - more here
    5. 强制用户在使用条件访问策略访问敏感应用程序时执行两步验证 - more here
    6. 为您的组织中的用户启用对有风险的登录和受损凭据的跟踪 - more here
    7. 启用自动化以触发事件,例如 MFA、密码重置和阻止有风险的登录 - more here
    8. 与来宾用户协作,让他们使用自己的工作、学校或社交身份登录应用程序和服务 - more here
    9. 确定贵组织允许使用的设备。考虑注册与加入,自带设备与公司提供的设备 - more here
    10. 确定组织中可以并且应该使用 Azure AD 管理的应用程序(本地、SaaS 应用程序和其他 LOB 应用程序)。
    11. 从正常的日常用户帐户中删除管理角色。在成功通过 MFA 检查、提供业务理由或过期批准后,使管理用户有资格使用其角色 - more here
    12. 与安全和领导团队合作创建访问审查政策,以根据贵组织的政策审查管理访问权限 - more here
    13. 使用动态组自动将用户分配到基于某些属性的组,例如部门、职位、地区和其他属性 - more here
    14. 从 AD 帐户生命周期中删除手动步骤,以防止未经授权的访问。将身份同步到 Azure AD - more here

    【讨论】:

    • 感谢 Amit Verma 的宝贵意见。您是否还可以建议最小的 AD 组集及其权限,以便可以分配相应的团队?例如:全局管理员将是具有全局管理员权限的 AD 组“租户管理员”的一部分。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-01-08
    • 1970-01-01
    • 2019-11-19
    • 2020-02-19
    相关资源
    最近更新 更多