Determinare i requisiti di controllo di accesso

Overview

Questo articolo fa parte di una serie per fornire indicazioni durante la progettazione di una soluzione CWPP (Cloud Security Posture Management) e CWPP (Cloud Workload Protection Platform) tra risorse multicloud con Microsoft Defender per il cloud. Ti aiuta a determinare i permessi e i controlli di accesso necessari per il tuo deployment multicloud, incluse le considerazioni di identity and access management (IAM) per Azure, AWS e risorse GCP.

Definire gli obiettivi di controllo degli accessi

Determinare le autorizzazioni e i controlli di accesso necessari nella distribuzione multicloud.

Valutare i requisiti di controllo degli accessi

Nell'ambito della progettazione della soluzione multicloud, esaminare i requisiti di accesso per le risorse multicloud a cui gli utenti possono accedere. Durante la pianificazione, rispondere alle domande seguenti, prendere appunti e documentare il motivo per cui ogni risposta è importante.

  • Chi deve avere accesso a raccomandazioni e avvisi per le risorse multicloud?
  • Le risorse e gli ambienti multicloud sono di proprietà di team diversi? In caso affermativo, ogni team deve avere lo stesso livello di accesso?
  • È necessario limitare l'accesso a risorse specifiche per utenti e gruppi specifici? In tal caso, come è possibile limitare l'accesso per le risorse Azure, Amazon Web Services (AWS) e Google Cloud Platform (GCP) ?
  • L'organizzazione ha bisogno che le autorizzazioni di gestione delle identità e degli accessi (IAM) vengano ereditate a livello di gruppo di risorse?
  • È necessario determinare i requisiti IAM per gli utenti che:
    • Implementate i controlli di accesso JIT (Just-In-Time) alle macchine virtuali (VM) per le VM di Azure e le istanze di Amazon Elastic Compute Cloud (Amazon EC2)?
    • Eseguire operazioni di sicurezza?

Con risposte chiare disponibili, è possibile determinare i requisiti di accesso Defender per il cloud. Altri aspetti da considerare:

  • Le funzionalità multicloud di Defender per il cloud supportano l'ereditarietà delle autorizzazioni IAM.
  • Le autorizzazioni utente a livello di gruppo di risorse in cui risiedono i connettori AWS e GCP vengono ereditate automaticamente per le raccomandazioni e gli avvisi di sicurezza multicloud.

Passo successivo