Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek je součástí průvodce implementací řešení architektury s privilegovaným přístupem .
Privilegovaný přístup představuje kritické bezpečnostní riziko ve většině organizací, protože umožňuje přímou kontrolu nad systémy identit, rovinami řízení cloudu a důležitými obchodními prostředky.
Zjistěte, jak v obchodním scénáři hraje důležitou roli zabezpečená architektura privilegovaného přístupu – Ochrana důležitých obchodních prostředků – snížením tohoto rizika a posílením kontroly nad citlivými systémy.
Tento článek vám pomůže implementovat fázi 1 řešení implementace řešení architektury s privilegovaným přístupem . Tato fáze zabezpečuje rovinu řízení identit definováním a ochranou privilegovaných identit, přiřazení rolí a autorizovaných cest ke zvýšení oprávnění.
Nejprve je důležité implementovat fázi 1. Pozdější fáze, které zabezpečují zařízení s privilegovaným přístupem, vynucují zásady podmíněného přístupu a monitorují privilegovaný přístup, závisí na čisté a dobře řízené rovině řízení identit.
Cíle ochrany
Fáze 1 zajišťuje, že privilegovaný přístup je:
- Výslovně: Přidělujte oprávnění pouze prostřednictvím definovaných cest pro zvýšení oprávnění. Nikdy to neudělejte implicitně nebo omylem.
- Dočasné: Platnost oprávnění vyprší automaticky.
- Silné ověření: Vyžaduje silné ověřování pro zvýšení oprávnění.
- Auditovatelné: Protokolujte všechny změny oprávnění a zvýšení oprávnění.
- Obnovitelné: Zajištění nouzového přístupu bez oslabování kontrol.
Obor ochrany
Fáze 1 se zaměřuje na dvě základní komponenty privilegovaného přístupu:
Privilegované identity: Identity, které mohou provádět privilegované akce, včetně:
- Vyhrazené uživatelské účty pro správu
- Skupiny správců
- Principály služby a spravované identity
- Přiřazení rolí Azure RBAC
- Účty pro nouzový přístup typu break-glass (pokud ještě neexistují).
Autorizované cesty ke zvýšení oprávnění: Mechanismy, které uživatelům umožňují přejít z neprivilegovaných na privilegované stavy, například:
- Aktivace role vázaná na čas pomocí – Privileged Identity Management (PIM)
- Pracovní postupy schválení pro citlivé role
- Explicitní relace správy
Nouzový přístup k obnovení: Konfigurace účtů break-glass, pokud ještě neexistují.
Tyto komponenty pracují v řídicí rovině. Pokud dojde k ohrožení zabezpečení, útočníci můžou udělit privilegovaný přístup bez zásahu do zařízení nebo zásad přístupu.
Rizika se zmírňovala
| Risk | Proč je to důležité | Zmírnění rizik fáze 1 |
|---|---|---|
| Nekontrolovatelné vytváření privilegovaných identit | Útočníci nepozorovaně vytvářejí nové účty správců nebo přiřazení rolí. | Zaveďte důvěryhodné privilegované identity a role. Omezte, kdo může spravovat systémy identit. Považujte systémy identit za privilegovaná aktiva. |
| Tichá eskalace oprávnění | Oprávnění získaná prostřednictvím skupin, RBAC nebo vnořených přiřazení. | Racionalizujte role, používejte přiřazení založená na skupinách, odeberte trvalý přístup. |
| Trvalý (stálý) přístup pro správu | Ukradené přihlašovací údaje si zachovají trvalé oprávnění. | Nahraďte trvalé oprávnění časově omezeným zvýšením oprávnění. |
| Slabé nebo implicitní cesty ke zvýšení oprávnění | Útočníci používají stejné cesty jako správci. | Definujte zabezpečené, explicitní a auditovatelné postupy elevace oprávnění |
| Obcházení navazujících ochran | Oprávnění získaná před vynucením zařízení nebo zásad | Rovina řízení identit je nejprve zabezpečená. |
| Nevratné narušení identity | Žádný bezpečný způsob, jak znovu získat kontrolu. | Vytvořte chráněné účty pro nouzový přístup. |
| Nízká úroveň zabezpečení identit | Slabé kontroly identit podkopávají všechny pozdější fáze. | Zvyšte systémy identit na nejvyšší úroveň zabezpečení. |
Výsledky fází
Po dokončení této fáze:
- Veškerý privilegovaný přístup je svázán se známými a explicitními identitami a rolemi.
- Všechna oprávnění jsou dočasná, auditovatelná a úmyslná.
- Trvalý administrativní přístup je odebrán.
- Systémy identit se považují za privilegované prostředky.
- Obnova po kompromitaci identity je možná bez oslabení kontrol.
- Během modernizace se nezavádějí žádná nová privilegovaná rizika.
Tato fáze také zastaví vytváření nového privilegovaného rizika, zatímco auditování a modernizace pokračuje.
Předpoklady
Než začnete s konfigurací fáze 1, poznamenejte si následující požadavky:
Projděte si dokumentaci:
- Projděte si článek s přehledem tohoto řešení.
- Projděte si článek o plánování, abyste se shodli na tom, které role a identity vykonávají privilegované činnosti.
Ve vaší organizaci:
- Ujistěte se, že máte aktivního tenanta Microsoft Entra ID, kterého vlastníte. Doporučili jsme Microsoft Entra ID P2 (pro správu privilegovaných identit).
- Toto řešení předpokládá, že máte Microsoft 365 Enterprise E5. Další informace najdete v tématu Licencování Microsoftu 365 Enterprise.
- Ujistěte se, že máte definované alespoň dva účty pro nouzový přístup .
- Jasně definované vlastnictví správy identit a správy rolí.
- Vytváření zabezpečených účtů správců je vystavuje pracovní stanici použité při nastavování. Ujistěte se, že se počáteční konfigurace provádí ze známého bezpečného zařízení.
Krok 1: Auditování privilegovaného přístupu
Vytvořte kompletní inventář privilegovaných identit a cest přístupu. Auditujte následující zdroje.
| Source | Podrobnosti |
|---|---|
| Role adresáře Microsoft Entra | Identifikujte privilegované role, které mohou přímo nebo nepřímo vést k ovládnutí tenanta změnou hranic identity, přístupu nebo důvěry v řídicí rovině identit. Pro každou roli: - Identifikujte přímá a skupinová přiřazení. – Rozlišit trvalá přiřazení a přiřazení způsobilá pro PIM – Zachyťte aktuální stav aktivace. |
| Oprávnění založená na skupinách | Zjistěte, kdo má nepřímě přidělená oprávnění a unikl by pozornosti, pokud byste se zaměřili pouze na uživatele. – Kontrola vnořeného členství ve skupině – Identifikace uživatelů, instančních objektů a spravovaných identit – Poznamenejte si, jak se dědí oprávnění. |
| Role řízení přístupu Azure RBAC | Zjistěte, co tyto privilegované identity můžou dělat mimo samotný adresář. Auditování přiřazení ve skupinách pro správu, předplatných a oborech prostředků Identifikujte identity s rozsáhlými nebo navazujícími oprávněními. |
| Jiné identity než lidské identity | Zjistěte, které nelidské identity jsou součástí řetězce privilegovaného přístupu, včetně: Principály služby a spravované identity Účty a skripty služby Automation Oprávnění aplikace s kontrolou tenanta nebo prostředků |
Výsledkem je autoritativní inventář privilegovaných identit.
Identifikace rolí adresáře
Sledujte, kdo může měnit identitu, ověřování nebo konfiguraci pro celého tenanta.
V Centru pro správu Microsoft Entra přejděte na Entra ID>Role a správci.
Vyberte Všechny role. Tato stránka obsahuje seznam všech předdefinovaných a vlastních rolí adresáře Microsoft Entra, včetně rolí správců pro celého tenanta, jako je globální správce a správce privilegovaných rolí.
- Privilegované role jsou všechny, které můžou přiřazovat role, upravovat zabezpečení/ověřování nebo spravovat aplikace, zařízení nebo zásady zabezpečení.
- Úplný seznam privilegovaných předdefinovaných rolí je také k dispozici v dokumentaci.
Pro každou privilegovanou roli nejprve zkontrolujte přímá přiřazení. U každého přímo přiřazeného objektu zabezpečení (uživatele, skupiny nebo instančního objektu služby (aplikace/spravovaná identita)) zkontrolujte, jakým způsobem je role přiřazena a jaký je její aktuální stav.
- Trvalé přiřazení znamená, že role je trvale aktivní. Identita je přihlášena a již má privilegovaný přístup se stavem Aktivní (trvale). To je očividně vysoké riziko.
- Oprávněné přiřazení PIM znamená, že je role dostupná, ale není aktivní, dokud se neaktivuje. Uživatel musí aktivovat roli. Je to obvykle časově omezené a často vyžaduje odůvodnění. Stav může být aktivní nebo způsobilý , pokud se uživatel může stát privilegovaným, ale momentálně není aktivovaný.
Teď přepněte na přiřazení skupin. To je důležité, protože kontroluje oprávnění, která jsou nepřímo přiřazena prostřednictvím skupin.
Otevřete každou skupinu s přiřazenou privilegovanou rolí.
Rozbalte členy skupiny, rozbalte vnořené skupiny a zaznamenejte uživatele, instanční objekty a spravované identity.
U každé identity ověřte, jak se oprávnění uchovává:
- Je role přiřazena prostřednictvím skupiny nebo vnořené skupiny?
- Je role trvalá, nebo způsobilá pro PIM?
- Jaký je aktuální stav?
Po dokončení tohoto kroku jste zmapovali řídicí vrstvu identit a máte k dispozici autoritativní inventář privilegovaných identit pro Microsoft Entra.
Určení rolí Azure RBAC
Teď, když víte, které identity jsou privilegované, zkontrolujeme, co můžou dělat mimo adresář Microsoft Entra. Kde jinde mají kontrolu a v jakém rozsahu?
Pro každý privilegovaný objekt zabezpečení, který jste identifikovali, určete role.
Začněte na nejvyšší úrovni (skupiny pro správu).
- Na portálu Azure >Správné skupiny přejděte na **Řízení přístupu (IAM) > Přiřazení rolí.
- Použijte filtr>přiřazený a vyhledejte hlavní název.
- Zaznamenejte všechny výsledky, včetně názvu role a oboru.
Pokud tady najdete identity, znamená to, že mají široká oprávnění v Azure, protože role Azure RBAC přiřazené v rozsahu skupiny pro správu se dědí do všech podřízených předplatných a prostředků.
Teď použijte stejné postupy pro portál Azure >Subscriptions.
Identity s rolemi Azure RBAC přiřazenými na úrovni předplatného jsou privilegované a mohou udělovat nebo delegovat přístup.
Pokud se identity nenašly na úrovni skupiny pro správu nebo předplatného, můžete je stejným postupem zkontrolovat na úrovni skupin prostředků na portálu Azure v části >Skupiny prostředků.
Můžete také zkontrolovat, jestli mají objekty zabezpečení kontrolu nad strategickými jednotlivými prostředky, jako jsou trezory klíčů, účty úložiště, virtuální počítače nebo účty automation. Provedete to tak, že u každého jednotlivého prostředku zkontrolujete Řízení přístupu (IAM)>Přiřazeno k.
Zaznamenejte výsledky
Pro každý účet, který jste identifikovali, zachyťte podrobnosti auditu v tabulce mapování.
Identifikujte vysoce rizikové účty s širokými oprávněními a vytvořte tabulku mapování, která bude poskytovat informace o oboru role (poloměr výbuchu) a typu práce.
Account role Entra role RBAC Azure Scope Privilegovaná práce alice@contoso.com Globální správce Vlastník Sub1, Sub2 Umožňuje spravovat uživatele, role a předplatná. Pokud chcete přidat další informace o pozorované chování účtu, můžete:
- V protokolech přihlašování najdete informace o aplikacích, koncových bodech klienta a tocích ověřování.
- Porovnejte informace s protokoly auditu a aktivit a ověřte, zda je účet používán a zda změnil zásady, upravil prostředky nebo předplatná, případně provedl nějakou jinou činnost.
Krok 2: Posouzení stávající konfigurace
S využitím inventáře můžete pomocí nástroje pro posouzení nulová důvěra (Zero Trust) vyhodnotit konfiguraci privilegovaného přístupu v celém prostředí a identifikovat mezery v řízení.
Nástroj hodnocení sice nenahrazuje úplný inventář, ale jako vstup používá data rolí a zásad, která vám pomůžou pochopit, jestli:
- Privilegované role jsou chráněné (MFA, podmíněný přístup).
- Privilegovaný přístup je řízen (modely PIM, JIT/JEA).
- Zásady se konzistentně uplatňují.
- Mezi identitami, zařízeními a zásadami přístupu existují mezery.
Přečtěte si další informace o posouzení identity pomocí nástroje.
Krok 3: Vytvoření vyhrazených identit pro správu
Odeberte privilegované role ze standardních uživatelských účtů.
Vytvořte vyhrazené účty pro správu, které:
- Používají se jenom pro privilegované úlohy.
- Nemáte přístup k produktivitě (e-mail, Teams, procházení)
- Mají nárok na privilegované oprávnění prostřednictvím PIM, nejsou trvale přiřazeni.
Odeberte všechna přiřazení privilegovaných rolí ze standardních identit uživatelů.
Vytvoření účtů správce
- V Centru pro správu Microsoft Entra přejděte na Microsoft Entra ID>Uživatelé.
- Vyberte Nový uživatel a nakonfigurujte nastavení uživatele. pak vyberte Vytvořit.
- Název: Správce zabezpečené pracovní stanice.
- Hlavní název uživatele: secure-ws-admin@contoso.com
- Metoda ověřování: Heslo (dočasné).
- Role adresáře: Nepřiřazujte.
- Umístění použití: Nastavte na provozní umístění.
Díky tomu máte čistou identitu správce bez oprávnění.
Krok 4: Vytvořte identity pro PAW (privilegované přístupové pracovní stanice)
V dalších postupech nastavíte privilegovanou pracovní stanici správce (PAW).
Pokud chcete definovat identity, které mohou přistupovat k PAW, ale nemohou provádět privilegované operace, můžete:
- Vytvořte identitu, která se může přihlašovat pouze k PAW.
- Vytvořte skupinu zabezpečení, která určuje, kdo se smí přihlašovat do PAW.
- Tato skupina nikdy neuděluje práva správce. Používá se pro:
- Podmíněný přístup, včetně povolení, aby se k pracovním stanicím s privilegovaným přístupem přihlásili jenom uživatelé zabezpečené pracovní stanice, a blokovali ostatní uživatele.
- Použití konkrétního skupinového licencování PAW.
- Mezi typické členy této skupiny patří analytici SOC, operátoři a auditoři.
- Tato skupina nikdy neuděluje práva správce. Používá se pro:
Vytvoření přihlašovací identity
- V Centru pro správu Microsoft Entra přejděte na Microsoft Entra ID>Uživatelé.
- Vyberte Nový uživatel a nakonfigurujte nastavení uživatele. Pak vyberte Vytvořit.
- Název: Zabezpečený uživatel pracovní stanice
- Hlavní název uživatele: secure-ws-user@contoso.com
- Role adresáře: Nepřiřazovat
Vytvořte skupinu zabezpečení přístupu PAW
Nakonfigurujte skupinu, která určuje, kdo se může přihlásit k PAWům
V Centru pro správu Microsoft Entra přejděte na Microsoft Entra ID>Groups>Nová skupina.
Nakonfigurujte nastavení skupiny a pak vyberte Vytvořit.
- Typ skupiny: Zabezpečení
- Název skupiny: Zabezpečení uživatelů pracovní stanice
- Členství: Přiřazeno
Do skupiny přidávejte pouze přihlašovací identity PAW, nikoli ve výchozím nastavení správce.
Krok 5: Vytvoření skupin ovládacích prvků pro správu
Vytvořte skupiny zabezpečení, které definují, kdo má nárok na privilegované role. Tyto skupiny:
- Jsou označeny jako přiřaditelné k rolím.
- Jsou spravovány prostřednictvím PIM
- Neudělovat oprávnění pouze členstvím
- Slouží jako hranice autorizace pro zvýšení oprávnění.
Změny členství se považují za privilegované akce a pravidelně se kontrolují.
V Centru pro správu Microsoft Entra přejděte na Microsoft Entra ID>Groups>Nová skupina.
Nakonfigurujte nastavení skupiny a pak vyberte Vytvořit.
- Typ skupiny: Zabezpečení
- Název: Správci zabezpečených pracovních stanic
- Typ členství: Přiřazeno
Přidejte vyhrazené identity správců. Nepoužívejte běžné účty a změny členství považujte za citlivé. Pravidelně kontrolujte.
Tato skupina bude později:
- Označeno jako přiřaditelné k rolím
- Role adresáře přiřazené prostřednictvím PIM jako způsobilé (nikoli aktivní)
- Použití jako primárního mechanismu cílení pro zásady privilegovaného přístupu
Krok 6: Konfigurace PIM
Pokud Privileged Identity Management ještě není povolené, udělejte to teď.
Ujistěte se, že jste přihlášení jako globální správce nebo správce privilegovaných rolí.
Povolení PIM pro role adresáře
- V Centru pro správu Microsoft Entra přejděte na Zásady správného řízení identit>Privileged Identity Management.
- Vyberte role Microsoft Entra.
Odebrání trvalých rolí
V části Role Microsoft Entra vyberte možnost Role.
Otevřete role privilegovaného přístupu identifikované pro vaši organizaci.
Minimální sada doporučená Microsoft je následující: – Globální správce – Správce privilegovaných rolí – Správce zabezpečení – správce Exchange – správce SharePoint
Vyberte Úkoly.
Pro každé aktivní (trvalé) přiřazení:
- Odebrání trvalého přiřazení
- Znovu přidejte uživatele nebo skupinu jako způsobilé.
Potom uživatelé nemají oprávnění správce, pokud je neaktivují.
Konfigurace nastavení aktivace
Pro každou privilegovanou roli postupujte takto:
V PIM>rolích Microsoft Entra vyberte Nastavení.
Vyberte roli >Upravit.
Konfigurace nastavení:
- Vyžadovat aktivaci
- Vyžadování vícefaktorového ověřování při aktivaci
- Vyžadovat odůvodnění
- Nastavte maximální dobu aktivace (například 1–4 hodiny pro role s vysokým dopadem).
- Vyžadovat schválení (pro globálního správce, správce privilegovaných rolí, správce zabezpečení)
- Výběr jednoho nebo více schvalovatelů
Vyberte Aktualizovat.
Použití přiřazení rolí na základě skupin
Pro škálování a zásady správného řízení doporučujeme přiřazovat role skupinám, ne jednotlivým uživatelům.
Vytvořte skupinu zabezpečení s možností přiřazení role a přiřaďte ji k roli Entra (např. správce Exchange). Potom můžete spravovat členství (kdo může získat roli) prostřednictvím procesu zásad správného řízení a volitelně prostřednictvím PIM pro skupiny.
- Vytvořte skupinu zabezpečení se zapnutým nastavením Role Microsoft Entra lze přiřadit této skupině.
- V PIM >rolích Microsoft Entra vyberte Přidat přiřazení.
- Přiřaďte skupinu jako oprávněnou pro roli.
- Přidejte nebo odeberte uživatele ze skupiny místo přímé úpravy přiřazení rolí.
Tato skupina se stane hranicí autorizace pro privilegovaný přístup.
Po dokončení kroku 6 se nakonfiguruje následující:
- Žádný stálý administrátorský přístup
- Oprávnění je vyžadováno, schvalováno, časově omezeno a zaznamenáváno
- Postupy pro zvýšení oprávnění jsou jednoznačné a přezkoumatelné
Krok 7: Konfigurace účtů tísňového volání
Pokud ještě nemáte nastavené účty pro nouzový přístup, nakonfigurujte je teď. Jsou nezbytné k zotavení ze situací zablokování identity způsobených podmíněným přístupem, výpadky MFA nebo chybnou konfigurací.
Ujistěte se, že jste přihlášení jako globální správce nebo správce privilegovaných rolí a vytvořte aspoň dva účty pro nouzový přístup.
- V Centru pro správu Microsoft Entra přejděte na Uživatelé>Všechny uživatelé.
- Vyberte Nový uživatel a vytvořte pouze cloudového uživatele.
- Použití domény *.onmicrosoft.com
- Použijte nenápadný název (ne „break glass“)
- Přiřaďte roli globálního správce.
- Nenastavujte tuto roli jako způsobilou pro PIM — musí být trvalá.
- Používejte silné, dlouhé heslo uložené bezpečně offline.
- Nakonfigurujte ověřování odolné vůči phishingu (například FIDO2 / přístupový klíč nebo ověřování pomocí certifikátu)
- Vícefaktorové ověřování neváže na osobní telefon ani e-mailovou adresu.
Opakujte postup a vytvořte druhý nouzový účet.
Vyloučení účtů tísňového volání z podmíněného přístupu
Tím zajistíte, že obnovení je vždy možné.
V Centru pro správu Microsoft Entra přejděte na Protection>Conditional Access.
Pro každou zásadu:
- Upravit zadání
- Vylučte alespoň jeden účet pro nouzový přístup.
Dbejte na to, abyste nevyloučili běžné účty administrátorů — pouze nouzové účty.
Monitorování využití účtu tísňového volání
Povolit upozornění na:
- Přihlášení pomocí účtů tísňového volání
- Změny rolí zahrnující tyto účty
Zacházet s jakýmkoli použitím jako s incidentem zabezpečení, pokud není předem schváleno.
Pravidelně kontrolovat využití.
Po dokončení kroku 7 se nakonfiguruje následující:
- Řídicí rovinu identit lze obnovit.
- Pozdější fáze (PAW, privilegované přístupové pracovní stanice, podmíněný přístup) nebudou představovat riziko trvalého zablokování
- Nouzový přístup je izolovaný, monitorovaný a zřídka používaný
Další kroky
Po zabezpečení roviny řízení identit omezte, kde je možné provádět oprávnění pomocí zabezpečených pracovních stanic s privilegovaným přístupem (PAWs).