Přeskočit na hlavní obsah

Identita a Přístup

Oddělte lidskou identitu, identitu aplikace a identitu externího připojení. Každá má jiný životní cyklus a měla by být posuzována nezávisle.

Lidská Identita​

  • Používejte schváleného poskytovatele SSO a nájemce zákazníka.
  • Přiřaďte role a týmy k pracovním odpovědnostem, nikoli k individuálním výjimkám.
  • Omezte role vlastníka a administrátora.
  • Definujte postupy pro onboarding, změnu role a offboarding.
  • Používejte Admin Mode pouze pro záměrnou podporu, správu nebo vyšetřování.
  • Zaznamenejte, kdo může schvalovat změny v oblasti bezpečnosti, přístupu, produkce a nouzové změny.

Identita Pracovního Zatížení​

Používejte spravované identity pro přístup mezi službami, kde je to podporováno. Přiřaďte samostatné identity pracovním skupinám, aby jedna kompromitovaná služba nezdědila nesouvisející oprávnění.

Poskytněte nejmenší požadované role Azure v co nejúžeji definovaném rozsahu. Preferujte přístup založený na identitě k úložištím, registrům, databázím, monitorování a tajným úložištím před statickými přístupovými klíči.

Identita Externího Připojení​

Připojení k e-mailu, CRM, spolupráci, reklamě nebo jiným obchodním systémům by mělo používat:

  • dedikovaný servisní účet, kde je vyžadován sdílený přístup k produkci,
  • minimální rozsahy poskytovatele,
  • sdílení na úrovni týmu,
  • potvrzení na úrovni funkce pro zápisové akce,
  • pojmenovaného vlastníka přihlašovacích údajů a postup rotace,
  • protokoly na straně poskytovatele a možnost odvolání.

Přezkoumávejte registrace aplikací, spravované identity, servisní účty, přiřazení rolí, nečinné uživatele a privilegované skupiny v dohodnutém rytmu a po každé změně vlastnictví.

Viz Vytvoření Týmů a Přiřazení Uživatelů a Definování Přístupových Politiky.