本文是《 實作特權存取架構 解決方案指南》的一部分。
特權存取在大多數組織中構成關鍵的安全風險,因為它能直接控制身份系統、雲端控制平面及業務關鍵資產。
了解 安全特權存取架構 在您的商業情境中扮演關鍵角色——透過降低風險並強化對敏感系統的控制, 保護關鍵業務資產 。
本文將協助你實作「 實施特權存取架構 解決方案」的第一階段。 此階段透過定義與保護特權身份、角色指派及授權升遷路徑,來保護身份控制平面。
首先實施第一階段非常重要。 後續階段保護特權存取裝置、執行條件存取政策及監控特權存取,依賴於擁有乾淨且治理良好的身份控制平面。
保護目標
第一階段確保特權存取為:
- 明確:僅透過明確的升高路徑授予特權。 絕不要讓它變得不明確,或成為無意造成的結果。
- 臨時:特權自動失效。
- 強認證:要求強認證以進行升高。
- 可稽核:記錄所有權限變更與權限提升。
- 可復原:提供緊急存取,而不削弱控管機制。
保護範圍
第一階段著重於特權存取的兩個基礎組成部分:
特權身份:能執行特權行為的身份,包括:
- 專用管理使用者帳號
- 行政組別
- 服務主體和受控識別
- Azure RBAC 角色指派
- 緊急(break-glass)存取帳戶(如果尚未存在)。
授權升格路徑:允許使用者從非特權狀態移動到特權狀態的機制,例如:
- 使用 Privileged Identity Management(PIM)進行限時角色啟用
- 敏感角色的核准工作流程
- 明確的行政會議
緊急復原存取權限:如果尚未存在 break-glass 帳戶,請加以設定。
這些元件在控制平面中運作。 如果裝置被入侵,攻擊者可以在不觸碰裝置或存取政策的情況下,授予自己特權存取權限。
風險已降低
| Risk | 為什麼重要 | 第一階段緩解措施 |
|---|---|---|
| 不受控地建立特權身分 | 攻擊者會悄悄建立新的管理員或角色分配。 | 建立權威特權身份與角色。 限制誰能管理身份系統。 將身份系統視為特權資產。 |
| 靜默權限提升 | 透過群組、RBAC 或巢狀指派取得的權限。 | 合理化角色,使用團體分配,取消常駐權限。 |
| 持續(常設)管理存取權 | 被盜憑證仍保有永久特權。 | 將站立特權改為限時升遷。 |
| 弱或隱含的高程路徑 | 攻擊者會使用與管理員相同的路徑。 | 定義安全、明確且可稽核的高程工作流程 |
| 繞過下游保護 | 在裝置或政策執行前取得的特權。 | 身份控制平面先被鎖定。 |
| 無法恢復的身份外洩 | 沒有安全的方法能重新掌控局面。 | 建立受保護的緊急存取帳號。 |
| 低身份安全態勢 | 弱的身份控制削弱了所有後期階段。 | 將身份系統提升至最高安全等級。 |
階段結果
完成此階段後:
- 所有特權存取都綁定於已知且明確的身份與角色。
- 所有特權都是暫時的、可稽核且有意為之。
- 永久的行政存取權被移除。
- 身份系統被視為特權資產。
- 從身份外洩中恢復是可能的,而不會削弱控制。
- 現代化過程中不會引入新的特權風險。
此階段同時阻止新的特權風險產生,同時持續進行審計與現代化。
先決條件
在開始設定第一階段之前,請注意以下先決條件:
請檢視相關文件:
在你的組織內:
- 確保你有一個活躍且擁有的 Microsoft Entra ID 租戶。 我們推薦 Microsoft Entra ID P2(用於特權身份治理)。
- 這個解決方案假設你有 Microsoft 365 企業版 E5。 欲了解更多資訊,請參閱 Microsoft 365 企業授權。
- 確保你至少設定兩個 緊急存取帳號 。
- 身分治理與角色管理的權責歸屬明確。
- 建立安全的管理員帳戶,會使這些帳戶暴露於設定過程中所使用的工作站。 確保初始設定是在已知安全的裝置上完成。
步驟 1:稽核特權存取權限
建立完整的特權身份與存取路徑清單。 請審核以下來源。
| Source | 詳細資料 |
|---|---|
| Microsoft Entra 目錄角色 | 識別可直接或間接導致租戶主導的 特權角色 ,透過改變身份控制平面中的身份、存取權或信任邊界。 每個職位: - 辨識直接與團體作業的區別。 - 辨識永久指派與符合 PIM 資格的指派 - 捕捉當前啟動狀態。 |
| 基於群組的特權 | 找出哪些對象是間接擁有特權的,而這些對象若只查看使用者就會被漏掉。 - 檢視巢狀群組的成員資格 - 識別使用者、服務主體及受管理身份 - 記錄特權如何遺傳。 |
| Azure RBAC 角色 | 了解這些特權身份在目錄之外能做什麼。 在管理群組、訂閱及資源範圍內的稽核指派。 識別具有廣泛或層疊權限的身份。 |
| 非人類身份 | 了解哪些非人類身份屬於特權存取路徑,包括: 服務主體和受控識別 自動化帳號與腳本 應用程式權限與租戶或資源控制。 |
其結果是一份具權威性的特權身分清冊。
識別目錄角色
審計誰能更改身份、認證或租戶整體設定。
在Microsoft Entra 系統管理中心中,請前往Entra ID>角色與系統管理員。
選擇 所有角色。 本頁列出所有內建及自訂的 Microsoft Entra 目錄角色,包括全租戶管理員角色,如全域管理員與特權角色管理員。
- 特權角色是指任何能夠指派角色、修改安全/認證,或管理應用程式、裝置或安全政策的職權。
- 文件中也提供了完整的特權內建角色清單。
針對每個特殊權限角色,請先檢查是否有直接指派。 對於每個直接指派的主體(使用者、群組或服務主體(應用程式/管理身份)),檢查該角色的授予方式及當前狀態。
- 永久派遣意味著該職位必須持續運作。 某個身分登入後,已具有 啟用中(永久) 狀態。 這顯然是高風險。
- 符合 PIM 資格的指派,表示該角色可供使用,但在啟用之前不會處於作用中狀態。 使用者必須啟動該角色。 通常有時間限制,且常常需要說明理由。 如果使用者可以獲得特權但目前尚未啟用,狀態可以是 「活躍 」或 「合格 」。
現在切換到小組作業。 這一點很重要,因為它會檢查透過群組間接指派的權限。
打開每個被分配特權角色的群組。
擴展群組成員、展開巢狀群組,並記錄使用者、服務主體及受管理身份。
針對每個身分,確認該權限是以何種方式持有:
- 角色是透過群組分配還是巢狀群組分配?
- 這個角色是永久的,還是符合 PIM 資格?
- 目前的狀況如何?
完成此步驟後,您就已掌握身分控制平面,並擁有 Microsoft Entra 的具權威性的特權身分清冊。
識別 Azure RBAC 角色
既然你知道哪些身份是特權的,讓我們看看它們在 Microsoft Entra 目錄之外能做什麼。 他們還能控制在哪裡?範圍又是什麼?
針對你所識別的每個特權負責人,決定其角色。
從最高層級(管理群組)開始。
- 在Azure入口網站 >Management groups,請前往 **存取控制(IAM)>角色分配。
- 使用 「篩選」>「指派給」,並搜尋主體名稱。
- 記錄所有結果,包括角色名稱與範圍。
如果你在這裡找到這些身分,表示它們對 Azure 具有廣泛的控制權,因為在管理群組範圍指派的 Azure RBAC 角色會向下套用至所有子訂用帳戶和資源。
現在針對 Azure 入口網站的 >訂用帳戶 依照相同的步驟操作。
在訂用帳戶層級被指派 Azure RBAC 角色的身分屬於高權限身分,且能授與或委派存取權限。
如果在管理群組或訂閱層級未找到身分識別,您可以在 Azure 入口網站的 >資源群組 中,依照相同步驟於資源群組層級進行檢查。
你也可以確認負責人是否能控制策略性個人資源,例如金鑰庫、儲存帳戶、虛擬機或自動化帳戶。 要做到這一點,請針對每個個別資源檢查 存取控制(IAM)>指派給。
紀錄成績
對於你識別的每個帳戶,在地圖表中記錄審計細節。
識別擁有廣泛權限的高風險帳號,並建立一張地圖表,提供角色範圍(爆炸半徑)及工作類型的資訊。
帳戶 Entra 角色 Azure RBAC 角色 Scope 特權工作 alice@contoso.com 全球管理員 所有者 子項目 1、子項目 2 管理使用者、角色、訂閱。 如果你想補充更多關於某個帳號觀察到的行為,可以:
- 檢視登入日誌,了解應用程式、用戶端端點及驗證流程的資訊。
- 將資訊與稽核及活動日誌對應,以檢查帳號是否被使用,以及是否更改政策、修改資源/訂閱或執行其他活動。
步驟二:評估你現有的配置
有了清單後,你可以使用 零信任 評估工具 評估環境中特權存取的配置情況,並找出控制上的缺口。
雖然評估工具無法取代完整的清單,但它會以角色與政策資料作為輸入,幫助您了解是否:
- 特權角色受到保護(多重認證,條件存取)。
- 特權存取受控(PIM、JIT/JEA 模式)。
- 政策是一致執行的。
- 身份、裝置與存取政策之間存在落差。
了解更多 關於使用此工具評估身份的資訊。
步驟 3:建立專用的行政身份
從標準使用者帳號中移除特權角色。
建立專門的行政帳號:
- 僅用於特權任務
- 沒有電子郵件、Teams 和網頁瀏覽等生產力工具的存取權限
- 有資格透過PIM獲得特權,但並非永久指派
移除標準使用者身份中所有特權角色指派。
建立管理員帳號
- 在 Microsoft Entra 系統管理中心 中,請前往 Microsoft Entra ID>使用者。
- 選擇 新使用者 並設定使用者設定。 然後選擇 「建立」。
- 名稱:安全工作站管理員。
- 使用者主體名稱:secure-ws-admin@contoso.com
- 認證方式:密碼(臨時)。
- 目錄角色:不要指派。
- 使用位置:設定為運作地點。
這會為你提供一個不具任何權限的全新管理員身分。
步驟四:為 PAWs 建立身分
在後續步驟中,你會設定一台具特權的系統管理員工作站(PAW)。
如果你想定義能存取 PAW 但無法執行特權操作的身份,你可以:
- 建立一個只能登入 PAW 的身分。
- 建立一個安全群組來控制誰可以登入 PAW。
- 這個群組從不授予管理員權限。 它的用途包括:
- 條件存取,包括 僅允許安全工作站使用者登入 PAW,並 封鎖其他使用者。
- 套用特定的群組式 PAW 授權。
- 此群體的典型成員包括SOC分析師、操作員及稽核員。
- 這個群組從不授予管理員權限。 它的用途包括:
建立登入身份
- 在 Microsoft Entra 系統管理中心 中,請前往 Microsoft Entra ID>使用者。
- 選擇 新使用者 並設定使用者設定。 然後選擇 [建立]。
- 名稱:安全工作站使用者
- 使用者主體名稱:secure-ws-user@contoso.com
- 目錄角色:不要指派
建立 PAW 存取安全性群組
設定一個群組來控制誰能登入 PAWS
在Microsoft Entra管理中心,請前往Microsoft Entra ID>Groups>新群組。
先設定群組設定,然後選擇 建立。
- 群組類型:安全性
- 群組名稱:安全工作站使用者
- 成員:指派
群組中只新增 PAW 登入身份,預設不新增管理員身份。
步驟 5:建立管理控制群組
建立安全群組,定義誰有資格擔任特權角色。 這些團體:
- 標記為可指派角色
- 透過 PIM 進行管理
- 不應僅憑會員資格授予特權
- 作為立高授權邊界
會員變更被視為特權行動,並定期審查
在Microsoft Entra管理中心,請前往Microsoft Entra ID>Groups>新群組。
先設定群組設定,然後選擇 建立。
- 群組類型:安全性
- 名稱:安全工作站管理員
- 成員資格類型:已指派
新增專用管理員身份。 不要使用標準帳號,並將會員變更視為敏感。 定期檢閱。
此群體後來將成為:
- 標示為 可指派角色
- 透過 PIM 將目錄角色指定為 合格 (非啟用)
- 作為特權存取政策的主要目標指定機制使用
步驟 6:設定 PIM
如果還沒啟用 Privileged Identity Management,現在就啟用吧。
請確保你以全域管理員或特權角色管理員身份登入。
為目錄角色啟用 PIM
- 在 Microsoft Entra 管理中心中,瀏覽至 身分識別控管>特殊權限身分識別管理。
- 選取 Microsoft Entra 角色。
移除固定職位
在Microsoft Entra 角色中,選取角色。
開啟已為您的組織識別出的特殊權限存取角色。
Microsoft 推薦的最低配置如下:- 全域管理員 - 特權角色管理員 - 安全管理員 - Exchange 管理員 - SharePoint 管理員
選擇 指派。
對於每個 活躍 (永久)任務:
- 移除永久指派
- 重新將使用者或群組加入為 符合資格。
之後,使用者除非啟用管理員權限,否則將不再擁有管理員權限。
設定啟用選項
對於每個特權角色,請執行以下操作:
在 PIM>Microsoft Entra 角色中,選取 設定。
選擇角色 >編輯。
配置設定:
- 需要啟用
- 啟用時要求多因素驗證(MFA)
- 需要理由
- 設定最大啟動時間(例如:高影響力角色為1至4小時)
- 需要核准(適用於全域管理員、特權角色管理員、安全管理員)
- 選擇一位或多位核准者
選取 更新。
使用基於群組的角色分配
我們建議將角色分配給群組,而非個別使用者,以擴大規模與治理。
建立一個可角色指派的安全群組,並將其指派給 Entra 角色(例如 Exchange 管理員)。 然後透過您的治理流程管理成員資格(誰可以取得該角色),並且也可選擇透過 PIM for Groups 來管理。
- 建立安全性群組,並啟用 可將 Microsoft Entra 角色指派給此群組 設定。
- 在 PIM >Microsoft Entra 角色中,選擇 新增指派。
- 將該群組指定為 符合資格 的職位。
- 新增或移除群組中的使用者,而不是直接修改角色分配。
此群組成為特權存取的授權邊界。
步驟6完成後,配置如下:
- 無永久行政存取權
- 權限申請、核准、有時間限制、記錄
- 高程路徑明確且可檢視
步驟七:設定緊急帳戶
如果你還沒有緊急存取帳號,現在就設定好。 他們必須從條件存取、多重驗證中斷或設定錯誤所造成的身份鎖定情況中恢復。
請確保你以全域管理員或特權角色管理員身份登入,以建立至少兩個緊急存取帳號。
- 在 Microsoft Entra 管理中心 中,請前往 使用者>所有使用者。
- 選擇 新使用者,並建立一個僅限雲端的使用者。
- 使用 *.onmicrosoft.com 網域
- 使用不顯眼的名稱(不要用「break glass」)
- 指派全域管理員角色。
- 不要讓這個職位符合PIM資格——必須是正式的。
- 使用強而長的密碼,並安全地離線儲存。
- 設定防網路釣魚驗證(例如 FIDO2/通行金鑰或憑證式驗證)
- 不要將多重身份驗證綁定到個人電話或電子郵件地址。
重複此步驟即可建立第二個緊急帳戶。
將緊急帳戶排除在條件存取之外
這確保了復原始終有可能。
在 Microsoft Entra 管理中心,請前往 保護>條件式存取。
針對每項保單:
- 編輯指派項目。
- 至少排除一個緊急存取帳號。
務必不要排除一般管理員帳號——只排除緊急帳號。
監控緊急帳號使用情況
啟用以下警報:
- 緊急帳號登入
- 涉及這些帳號的角色變動
除非事先核准,否則任何使用都視為安全事件。
定期檢視使用情況。
步驟7完成後,以下配置如下:
- 身分識別控制平面可復原
- 後續階段(PAWs、條件式存取)不會有遭到永久鎖定的風險
- 緊急通道被隔離、監控,且很少使用。
下一步
在確保身份控制平面安全後,限制可行使權限的區域,使用安全的特權存取工作站(PAWs)。