Fase 1 - Mengamankan sarana kontrol identitas

Artikel ini adalah bagian dari panduan terapkan solusi arsitektur akses istimewa .

Akses istimewa menghadirkan risiko keamanan penting di sebagian besar organisasi karena memungkinkan kontrol langsung atas sistem identitas, sarana kontrol cloud, dan aset penting bisnis.

Pelajari bagaimana arsitektur akses istimewa yang aman memainkan peran penting dalam skenario bisnis Anda - Lindungi aset bisnis penting - dengan mengurangi risiko ini dan memperkuat kontrol atas sistem sensitif.

Artikel ini membantu Anda menerapkan Fase 1 dari menerapkan solusi arsitektur akses istimewa . Fase ini mengamankan sarana kontrol identitas dengan mendefinisikan dan melindungi identitas istimewa, penetapan peran, dan jalur elevasi resmi.

Penting untuk menerapkan Fase 1 terlebih dahulu. Fase-fase berikutnya yang mengamankan perangkat akses istimewa, menerapkan kebijakan Akses Bersyarat, dan memantau akses istimewa bergantung pada lapisan kontrol identitas yang bersih dan dikelola dengan baik.

Tujuan perlindungan

Fase 1 memastikan bahwa akses istimewa adalah:

  • Eksplisit: Berikan hak istimewa hanya melalui jalur elevasi yang ditentukan. Jangan pernah membuatnya implisit atau tidak disengaja.
  • Sementara: Hak istimewa kedaluwarsa secara otomatis.
  • Autentikasi kuat: Wajibkan autentikasi kuat untuk peningkatan hak akses.
  • Dapat diaudit: Mencatat semua perubahan dan elevasi hak istimewa.
  • Dapat dipulihkan: Menyediakan akses darurat tanpa melemahkan kontrol.

Cakupan perlindungan

Fase 1 berfokus pada dua komponen dasar akses istimewa:

  • Identitas istimewa: Identitas yang dapat melakukan tindakan istimewa, termasuk:

    • Akun pengguna administratif khusus
    • Grup administratif
    • Prinsipal layanan dan identitas terkelola
    • Azure RBAC penugasan peran
    • Akun akses darurat (break-glass) (jika tidak ada).
  • Jalur elevasi resmi: Mekanisme yang memungkinkan pengguna berpindah dari non-istimewa ke status istimewa, seperti:

    • Aktivasi peran terikat waktu menggunakan - Privileged Identity Management (PIM)
    • Alur kerja persetujuan untuk peran sensitif
    • Sesi administratif eksplisit
  • Akses pemulihan darurat: Mengonfigurasi akun break-glass jika belum ada.

Komponen ini beroperasi pada bidang kontrol. Jika disusupi, penyerang dapat memberi diri mereka akses istimewa tanpa menyentuh perangkat atau kebijakan akses.

Risiko yang dimitigasi

Risk Mengapa penting Mitigasi Fase 1
Pembuatan identitas istimewa yang tidak terkendali Penyerang membuat admin baru atau penetapan peran secara diam-diam. Menetapkan identitas dan peran istimewa otoritatif.
Membatasi siapa yang dapat mengelola sistem identitas.
Perlakukan sistem identitas sebagai aset istimewa.
Eskalasi hak istimewa senyap Hak istimewa yang diperoleh melalui grup, RBAC, atau tugas berlapis. Rasionalisasikan peran, gunakan penugasan berbasis grup, hapus akses permanen.
Akses administratif permanen Kredensial yang dicuri tetap memiliki hak akses istimewa secara permanen. Ganti hak istimewa berdiri dengan elevasi terikat waktu.
Jalur elevasi lemah atau implisit Penyerang menggunakan jalur yang sama dengan admin. Menentukan alur kerja elevasi yang aman, eksplisit, dan dapat diaudit
Memintas perlindungan di hilir Hak istimewa yang diperoleh sebelum penerapan perangkat atau kebijakan. Sarana kontrol identitas diamankan terlebih dahulu.
Penyusupan identitas yang tidak dapat dipulihkan Tidak ada cara yang aman untuk mendapatkan kembali kontrol. Buat akun akses darurat yang dilindungi.
Tingkat keamanan identitas rendah Kontrol identitas yang lemah merusak semua fase selanjutnya. Tingkatkan sistem identitas ke tingkat keamanan tertinggi.

Hasil fase

Setelah menyelesaikan fase ini:

  • Semua akses istimewa terkait dengan identitas dan peran yang diketahui dan eksplisit.
  • Semua hak istimewa bersifat sementara, dapat diaudit, dan disengaja.
  • Akses administratif permanen telah dihapus.
  • Sistem identitas diperlakukan sebagai aset istimewa.
  • Pemulihan dari penyusupan identitas dimungkinkan tanpa melemahkan kontrol.
  • Tidak ada risiko istimewa baru yang diperkenalkan selama modernisasi.

Fase ini juga menghentikan pembuatan risiko istimewa baru sambil audit dan modernisasi berlanjut.

Prasyarat

Sebelum Anda mulai mengonfigurasi Fase 1, perhatikan prasyarat berikut:

Tinjau dokumentasi:

Dalam organisasi Anda:

  • Pastikan Anda memiliki tenant Microsoft Entra ID yang aktif dan milik Anda. Kami merekomendasikan Microsoft Entra ID P2 (untuk tata kelola identitas istimewa).
  • Solusi ini mengasumsikan Anda memiliki Microsoft 365 Enterprise E5. Untuk informasi selengkapnya, lihat Lisensi Microsoft 365 Enterprise.
  • Pastikan Anda memiliki setidaknya dua akun akses darurat yang ditentukan.
  • Kepemilikan yang jelas untuk tata kelola identitas dan manajemen peran.
  • Membuat akun admin aman mengeksposnya ke stasiun kerja yang digunakan selama penyiapan. Pastikan konfigurasi awal dilakukan dari perangkat yang diketahui aman.

Langkah 1: Akses istimewa audit

Tetapkan inventaritas lengkap identitas istimewa dan jalur akses. Periksa sumber berikut.

Source Rincian
Peran direktori Microsoft Entra Identifikasi peran istimewa yang dapat secara langsung atau tidak langsung mengarah ke dominasi penyewa dengan mengubah batas identitas, akses, atau kepercayaan dalam sarana kontrol identitas.

Untuk setiap peran:
- Identifikasi penugasan langsung versus berbasis grup.
- Identifikasi penugasan permanen versus penugasan yang memenuhi syarat untuk PIM
- Catat status aktivasi saat ini.
Hak istimewa berbasis grup Cari tahu siapa yang istimewa secara tidak langsung dan akan terlewatkan jika Anda hanya melihat pengguna.

- Meninjau keanggotaan grup berlapis
- Mengidentifikasi pengguna, perwakilan layanan, dan identitas terkelola
- Catat bagaimana hak istimewa diwariskan.
Peran Azure RBAC Cari tahu apa yang dapat dilakukan identitas istimewa ini di luar direktori itu sendiri.

Mengaudit tugas di grup manajemen, langganan, dan cakupan sumber daya.

Identifikasi identitas dengan izin luas atau bertingkat.
Identitas selain manusia Cari tahu identitas non-manusia mana yang merupakan bagian dari jalur akses istimewa, termasuk:

Prinsipal layanan dan identitas terkelola
Akun dan skrip otomatisasi
Izin aplikasi dengan kontrol tenant atau sumber daya.

Hasilnya adalah inventarisasi identitas istimewa otoritatif.

Mengidentifikasi peran direktori

Audit siapa yang dapat mengubah identitas, autentikasi, atau konfigurasi seluruh tenant.

  1. Di Microsoft Entra Admin Center, buka Entra ID>Peran & Admin.

  2. Pilih Semua peran. Halaman ini mencantumkan semua peran direktori Microsoft Entra bawaan dan kustom, termasuk peran admin di seluruh penyewa seperti Administrator Global dan Administrator Peran Istimewa.

    • Peran istimewa adalah peran yang dapat menetapkan peran, memodifikasi keamanan/autentikasi, atau mengelola aplikasi, perangkat, atau kebijakan keamanan.
    • Daftar lengkap peran bawaan istimewa juga tersedia dalam dokumentasi.
  3. Untuk setiap peran dengan hak istimewa, periksa terlebih dahulu penugasan langsung. Untuk setiap prinsipal yang ditetapkan langsung (pengguna, grup, atau prinsipal layanan (aplikasi/identitas terkelola)), periksa bagaimana peran tersebut diberikan dan status saat ini.

    • Penugasan permanen berarti bahwa peran selalu aktif. Sebuah identitas masuk dan sudah memiliki hak akses istimewa dengan status Aktif (permanen). Ini jelas berisiko tinggi.
    • Penugasan yang memenuhi syarat untuk PIM berarti bahwa peran tersebut tersedia tetapi tidak aktif hingga diaktifkan. Pengguna harus mengaktifkan peran. Biasanya waktu terbatas dan sering memerlukan pembenaran. Status bisa Aktif atau Memenuhi Syarat jika pengguna dapat menjadi istimewa tetapi saat ini tidak diaktifkan.
  4. Sekarang beralih ke penugasan grup. Ini penting karena memeriksa hak istimewa yang secara tidak langsung ditetapkan melalui grup.

  5. Buka setiap grup yang memiliki peran istimewa yang ditetapkan.

  6. Perluas anggota grup, perluas grup bertingkat, dan catat pengguna, prinsipal layanan, dan identitas terkelola.

  7. Untuk setiap identitas, konfirmasikan bagaimana hak istimewa dipegang:

    • Apakah peran ditetapkan melalui grup atau grup berlapis?
    • Apakah peran ini permanen atau memenuhi syarat untuk PIM?
    • Apa status saat ini?

Setelah menyelesaikan langkah ini, Anda telah mencakup lapisan kontrol identitas dan memiliki inventaris identitas berprivilege yang otoritatif untuk Microsoft Entra.

Mengidentifikasi peran Azure RBAC

Sekarang setelah Anda tahu identitas mana yang diistimewakan, mari kita periksa apa yang dapat mereka lakukan di luar Direktori Microsoft Entra. Di mana lagi mereka memiliki kontrol, dan pada cakupan apa?

  1. Untuk setiap prinsip istimewa yang telah Anda identifikasi, tentukan peran.

  2. Mulai dari cakupan tertinggi (grup manajemen).

    1. Di portal Azure >Kelola grup, buka **Kontrol akses (IAM) >Tugas grup.
    2. Gunakan Filter>Ditetapkan ke dan cari nama utama.
    3. Catat semua hasil, termasuk nama peran dan cakupannya.

    Jika Anda menemukan identitas di sini, hal itu menunjukkan bahwa identitas tersebut memiliki kontrol yang luas atas Azure, karena peran Azure RBAC yang ditetapkan pada cakupan grup manajemen diwariskan ke semua langganan turunan dan sumber daya di bawahnya.

  3. Sekarang ikuti prosedur yang sama untuk portal Azure >Subscriptions.

    Identitas yang diberi peran Azure RBAC pada tingkat langganan memiliki hak istimewa dan dapat memberikan atau mendelegasikan akses.

  4. Jika identitas tidak ditemukan di tingkat grup manajemen atau langganan, Anda dapat memeriksa di tingkat grup sumber daya dengan prosedur yang sama di portal Azure >Kelompok sumber daya.

  5. Anda mungkin juga ingin memeriksa apakah prinsipal memiliki kontrol pada sumber daya individual strategis seperti Key Vault, akun penyimpanan, komputer virtual, atau akun otomatisasi. Untuk melakukannya, centang Kontrol akses (IAM)>Ditetapkan untuk setiap sumber daya individu.

Catat hasil

  1. Untuk setiap akun yang Anda identifikasi, ambil detail audit dalam tabel pemetaan.

  2. Identifikasi akun berisiko tinggi dengan hak istimewa luas, dan buat tabel pemetaan yang akan memberikan informasi tentang cakupan peran (radius ledakan) dan jenis pekerjaan.

    Account Peran Entra peran Azure RBAC Cakupan Pekerjaan istimewa
    alice@contoso.com Administrator Global Pemilik Sub1, Sub2 Mengelola pengguna, peran, langganan.
  3. Jika Anda ingin menambahkan lebih banyak tentang perilaku yang diamati untuk akun, Anda dapat:

    1. Tinjau log masuk untuk informasi tentang aplikasi, titik akhir klien, dan alur autentikasi.
    2. Menghubungkan informasi dengan log audit dan aktivitas untuk memeriksa apakah akun digunakan, dan apakah itu mengubah kebijakan, memodifikasi sumber daya/langganan, atau melakukan beberapa aktivitas lainnya.

Langkah 2: Menilai konfigurasi Anda yang sudah ada

Dengan inventori, Anda dapat menggunakan alat penilaian Zero Trust untuk mengevaluasi bagaimana akses istimewa dikonfigurasi di seluruh lingkungan Anda dan mengidentifikasi kesenjangan dalam kontrol.

Meskipun alat Penilaian tidak menggantikan inventori lengkap, alat ini menggunakan peran dan data kebijakan sebagai input untuk membantu Anda memahami apakah:

  • Peran istimewa dilindungi (MFA, Akses Bersyarah).
  • Akses istimewa diatur (pola PIM, JIT/JEA).
  • Kebijakan diterapkan secara konsisten.
  • Kesenjangan ada di seluruh identitas, perangkat, dan kebijakan akses.

Pelajari selengkapnya tentang menilai identitas dengan alat ini.

Langkah 3: Menetapkan identitas administratif khusus

Hapus peran istimewa dari akun pengguna standar.

Buat akun administratif khusus yang:

  • Hanya digunakan untuk tugas istimewa
  • Tidak memiliki akses ke fitur produktivitas (email, Teams, penelusuran web)
  • Berhak atas hak istimewa melalui PIM, tidak ditetapkan secara permanen

Hapus semua penetapan peran istimewa dari identitas pengguna standar.

Membuat akun admin

  1. Di Pusat Admin Microsoft Entra, navigasikan ke Microsoft Entra ID>Pengguna.
  2. Pilih Pengguna baru dan konfigurasikan pengaturan pengguna. lalu pilih Buat.
    • Nama: Administrator Stasiun Kerja Aman.
    • Nama prinsipal pengguna: secure-ws-admin@contoso.com
    • Metode autentikasi: Kata sandi (sementara).
    • Peran direktori: Jangan tetapkan.
    • Lokasi penggunaan: Atur ke lokasi operasional.

Ini memberi Anda identitas admin yang bersih tanpa hak istimewa.

Langkah 4: Membuat identitas untuk PAW

Dalam prosedur selanjutnya, Anda menyiapkan stasiun kerja admin dengan hak istimewa (PAW).

Jika Anda ingin menentukan identitas yang dapat mengakses PAW tetapi tidak dapat melakukan tindakan istimewa, Anda dapat:

  • Buat identitas yang hanya dapat masuk ke PAWs.
  • Buat grup keamanan yang mengontrol siapa yang diizinkan masuk ke PAW.
    • Grup ini tidak pernah memberikan hak admin. Ini digunakan untuk:
      • Akses Bersyarat, termasuk hanya mengizinkan Pengguna Stasiun Kerja Aman masuk ke PAW, dan memblokir pengguna lain.
      • Menerapkan lisensi PAW berbasis grup tertentu.
    • Anggota umum grup ini termasuk analis SOC, operator, dan auditor.

Membuat identitas masuk

  1. Di Pusat Admin Microsoft Entra, navigasikan ke Microsoft Entra ID>Pengguna.
  2. Pilih Pengguna baru dan konfigurasikan pengaturan pengguna. Lalu pilih Buat.
    • Nama: Pengguna Stasiun Kerja Aman
    • Nama prinsipal pengguna: secure-ws-user@contoso.com
    • Peran direktori: Jangan tetapkan

Membuat grup keamanan akses PAW

Mengonfigurasi grup yang mengontrol siapa yang dapat masuk ke PAW

  1. Di Pusat Admin Microsoft Entra, navigasikan ke Microsoft Entra ID>Groups>Kelompok baru.

  2. Konfigurasikan pengaturan grup, lalu pilih Buat.

    • Jenis grup: Keamanan
    • Nama grup: Pengguna Stasiun Kerja Aman
    • Keanggotaan: Ditetapkan
  3. Tambahkan hanya identitas masuk PAW ke grup, bukan admin secara default.

Langkah 5: Membuat grup kontrol administratif

Buat grup keamanan yang menentukan siapa yang memenuhi syarat untuk peran istimewa. Grup-grup ini:

  • Ditandai sebagai dapat ditetapkan peran
  • Dikelola melalui PIM
  • Jangan memberikan hak istimewa berdasarkan keanggotaan saja
  • Berfungsi sebagai batas otorisasi untuk elevasi

Perubahan keanggotaan diperlakukan sebagai tindakan istimewa dan ditinjau secara teratur

  1. Di Pusat Admin Microsoft Entra, navigasikan ke Microsoft Entra ID>Groups>Kelompok baru.

  2. Konfigurasikan pengaturan grup, lalu pilih Buat.

    • Tipe grup: Keamanan
    • Nama: Admin Stasiun Kerja Aman
    • Tipe keanggotaan: Ditugaskan
  3. Tambahkan identitas admin khusus. Jangan gunakan akun standar dan perlakukan perubahan keanggotaan sebagai sensitif. Tinjau secara teratur.

Grup ini nantinya akan menjadi:

  • Ditandai sebagai dapat ditetapkan peran
  • Peran direktori yang ditetapkan melalui PIM sebagai memenuhi syarat (tidak aktif)
  • Gunakan sebagai mekanisme penargetan utama untuk kebijakan akses istimewa

Langkah 6: Mengonfigurasi PIM

Jika Privileged Identity Management belum diaktifkan, lakukan sekarang.

Pastikan Anda masuk sebagai Administrator Global atau Administrator Peran Istimewa.

Mengaktifkan PIM untuk peran direktori

  1. Di Pusat Admin Microsoft Entra, navigasikan ke tata kelola Identitas>Privileged Identity Management.
  2. Pilih peran di Microsoft Entra.

Menghapus peran permanen

  1. Dalam peran Microsoft Entra, pilih Roles.

  2. Buka peran akses istimewa yang diidentifikasi untuk organisasi Anda.

    Set minimum yang direkomendasikan oleh Microsoft adalah sebagai berikut: - Administrator Global - Administrator Peran Istimewa - Administrator Keamanan - Administrator Exchange - Administrator SharePoint

  3. Pilih Penugasan.

  4. Untuk setiap penugasan Aktif (permanen):

    • Menghapus penetapan permanen
    • Tambahkan kembali pengguna atau grup sebagai Memenuhi Syarat.

Setelah ini, pengguna tidak memiliki hak istimewa admin kecuali mereka mengaktifkannya.

Mengonfigurasi pengaturan aktivasi

Untuk setiap peran istimewa, lakukan hal berikut:

  1. Di PIM>peran Microsoft Entra, pilih Pengaturan.

  2. Pilih peran >Edit.

  3. Konfigurasikan pengaturan:

    • Memerlukan aktivasi
    • Wajibkan MFA saat aktivasi
    • Memerlukan pembenaran
    • Atur durasi aktivasi maksimum (misalnya: 1–4 jam untuk peran berdampak tinggi)
    • Memerlukan persetujuan (untuk Administrator Global, Administrator Peran Istimewa, Administrator Keamanan)
    • Pilih satu atau beberapa pemberi izin
  4. Pilih Perbarui.

Menggunakan penetapan peran berbasis grup

Sebaiknya tetapkan peran ke grup, bukan pengguna individual, untuk skala dan tata kelola.

Buat grup keamanan yang dapat ditetapkan peran dan tetapkan ke peran Entra (misalnya, admin Exchange). Kemudian kelola keanggotaan (siapa yang bisa mendapatkan peran) melalui proses tata kelola Anda, dan secara opsional melalui PIM untuk Grup.

  1. Buat grup keamanan dengan pengaturan peran Microsoft Entra dapat ditetapkan ke grup ini diaktifkan.
  2. Dalam peran PIM >Microsoft Entra, pilih Tambahkan tugas.
  3. Tetapkan grup sebagai Memenuhi Syarat untuk peran tersebut.
  4. Tambahkan atau hapus pengguna dari grup alih-alih memodifikasi penetapan peran secara langsung.

Grup ini menjadi batas otorisasi untuk akses istimewa.

Setelah menyelesaikan Langkah 6, hal-hal berikut dikonfigurasi:

  • Tidak ada akses administratif permanen
  • Hak istimewa diminta, disetujui, terikat waktu, dicatat
  • Jalur elevasi eksplisit dan dapat ditinjau

Langkah 7: Mengonfigurasi akun darurat

Jika Anda belum memiliki akun akses darurat, konfigurasikan sekarang. Mereka diharuskan pulih dari skenario penguncian identitas yang disebabkan oleh Akses Bersyarat, pemadaman MFA, atau kesalahan konfigurasi.

Pastikan Anda masuk sebagai Administrator Global atau Administrator Peran Istimewa untuk membuat setidaknya dua akun akses darurat.

  1. Di Pusat Admin Microsoft Entra, navigasikan ke Pengguna>Semua pengguna.
  2. Pilih Pengguna baru, dan buat pengguna khusus cloud.
  • Menggunakan domain *.onmicrosoft.com
  • Gunakan nama yang tidak jelas (bukan "pecahkan kaca")
  1. Tetapkan peran Administrator Global.
  • Jangan menjadikan peran ini memenuhi syarat untuk PIM — peran ini harus permanen.
  • Gunakan kata sandi yang kuat dan panjang, disimpan secara offline dengan aman.
  • Mengonfigurasi autentikasi tahan phishing (misalnya, FIDO2 / passkey atau autentikasi berbasis sertifikat)
  • Jangan mengikat MFA ke telepon pribadi atau alamat email.

Ulangi untuk membuat akun darurat kedua.

Mengecualikan akun darurat dari Akses Bersyarkat

Ini memastikan pemulihan selalu memungkinkan.

  1. Di Pusat Admin Microsoft Entra, navigasikan ke Protection>Akses Bersyarat.

  2. Untuk setiap kebijakan:

    • Ubah Tugas.
    • Kecualikan setidaknya satu akun akses darurat.

Pastikan untuk tidak mengecualikan akun admin reguler — hanya akun darurat.

Memantau penggunaan akun darurat

  1. Aktifkan pemberitahuan pada:

    • Upaya masuk oleh akun darurat
    • Perubahan peran yang melibatkan akun-akun ini
  2. Perlakukan penggunaan apa pun sebagai insiden keamanan kecuali disetujui sebelumnya.

  3. Tinjau penggunaan secara berkala.

Setelah menyelesaikan Langkah 7, berikut ini dikonfigurasi:

  • Sarana kontrol identitas dapat dipulihkan
  • Fase selanjutnya (PAW, Akses Bersyarkat) tidak akan berisiko penguncian permanen
  • Akses darurat terisolasi, dipantau, dan jarang digunakan

Langkah berikutnya

Setelah mengamankan sarana kontrol identitas, batasi di mana hak istimewa dapat dilakukan dengan Stasiun Kerja Akses Istimewa (PAW) yang aman.