Identita a Přístup
Oddělte lidskou identitu, identitu aplikace a identitu externího připojení. Každá má jiný životní cyklus a měla by být posuzována nezávisle.
Lidská Identita
- Používejte schváleného poskytovatele SSO a nájemce zákazníka.
- Přiřaďte role a týmy k pracovním odpovědnostem, nikoli k individuálním výjimkám.
- Omezte role vlastníka a administrátora.
- Definujte postupy pro onboarding, změnu role a offboarding.
- Používejte Admin Mode pouze pro záměrnou podporu, správu nebo vyšetřování.
- Zaznamenejte, kdo může schvalovat změny v oblasti bezpečnosti, přístupu, produkce a nouzové změny.
Identita Pracovního Zatížení
Používejte spravované identity pro přístup mezi službami, kde je to podporováno. Přiřaďte samostatné identity pracovním skupinám, aby jedna kompromitovaná služba nezdědila nesouvisející oprávnění.
Poskytněte nejmenší požadované role Azure v co nejúžeji definovaném rozsahu. Preferujte přístup založený na identitě k úložištím, registrům, databázím, monitorování a tajným úložištím před statickými přístupovými klíči.
Identita Externího Připojení
Připojení k e-mailu, CRM, spolupráci, reklamě nebo jiným obchodním systémům by mělo používat:
- dedikovaný servisní účet, kde je vyžadován sdílený přístup k produkci,
- minimální rozsahy poskytovatele,
- sdílení na úrovni týmu,
- potvrzení na úrovni funkce pro zápisové akce,
- pojmenovaného vlastníka přihlašovacích údajů a postup rotace,
- protokoly na straně poskytovatele a možnost odvolání.
Přezkoumávejte registrace aplikací, spravované identity, servisní účty, přiřazení rolí, nečinné uživatele a privilegované skupiny v dohodnutém rytmu a po každé změně vlastnictví.
Viz Vytvoření Týmů a Přiřazení Uživatelů a Definování Přístupových Politiky.