第一階段 - 保護身份控制平面

本文是《 實作特權存取架構 解決方案指南》的一部分。

特權存取在大多數組織中構成關鍵的安全風險,因為它能直接控制身份系統、雲端控制平面及業務關鍵資產。

了解 安全特權存取架構 在您的商業情境中扮演關鍵角色——透過降低風險並強化對敏感系統的控制, 保護關鍵業務資產 。

本文將協助你實作「 實施特權存取架構 解決方案」的第一階段。 此階段透過定義與保護特權身份、角色指派及授權升遷路徑,來保護身份控制平面。

首先實施第一階段非常重要。 後續階段保護特權存取裝置、執行條件存取政策及監控特權存取,依賴於擁有乾淨且治理良好的身份控制平面。

保護目標

第一階段確保特權存取為:

  • 明確:僅透過明確的升高路徑授予特權。 絕不要讓它變得不明確,或成為無意造成的結果。
  • 臨時:特權自動失效。
  • 強認證:要求強認證以進行升高。
  • 可稽核:記錄所有權限變更與權限提升。
  • 可復原:提供緊急存取,而不削弱控管機制。

保護範圍

第一階段著重於特權存取的兩個基礎組成部分:

  • 特權身份:能執行特權行為的身份,包括:

    • 專用管理使用者帳號
    • 行政組別
    • 服務主體和受控識別
    • Azure RBAC 角色指派
    • 緊急(break-glass)存取帳戶(如果尚未存在)。
  • 授權升格路徑:允許使用者從非特權狀態移動到特權狀態的機制,例如:

    • 使用 Privileged Identity Management(PIM)進行限時角色啟用
    • 敏感角色的核准工作流程
    • 明確的行政會議
  • 緊急復原存取權限:如果尚未存在 break-glass 帳戶,請加以設定。

這些元件在控制平面中運作。 如果裝置被入侵,攻擊者可以在不觸碰裝置或存取政策的情況下,授予自己特權存取權限。

風險已降低

Risk 為什麼重要 第一階段緩解措施
不受控地建立特權身分 攻擊者會悄悄建立新的管理員或角色分配。 建立權威特權身份與角色。
限制誰能管理身份系統。
將身份系統視為特權資產。
靜默權限提升 透過群組、RBAC 或巢狀指派取得的權限。 合理化角色,使用團體分配,取消常駐權限。
持續(常設)管理存取權 被盜憑證仍保有永久特權。 將站立特權改為限時升遷。
弱或隱含的高程路徑 攻擊者會使用與管理員相同的路徑。 定義安全、明確且可稽核的高程工作流程
繞過下游保護 在裝置或政策執行前取得的特權。 身份控制平面先被鎖定。
無法恢復的身份外洩 沒有安全的方法能重新掌控局面。 建立受保護的緊急存取帳號。
低身份安全態勢 弱的身份控制削弱了所有後期階段。 將身份系統提升至最高安全等級。

階段結果

完成此階段後:

  • 所有特權存取都綁定於已知且明確的身份與角色。
  • 所有特權都是暫時的、可稽核且有意為之。
  • 永久的行政存取權被移除。
  • 身份系統被視為特權資產。
  • 從身份外洩中恢復是可能的,而不會削弱控制。
  • 現代化過程中不會引入新的特權風險。

此階段同時阻止新的特權風險產生,同時持續進行審計與現代化。

先決條件

在開始設定第一階段之前,請注意以下先決條件:

請檢視相關文件:

  • 請參考此解決方案的概覽文章。
  • 透過 規劃條目 ,達成共識哪些角色和身份適合執行特權工作。

在你的組織內:

  • 確保你有一個活躍且擁有的 Microsoft Entra ID 租戶。 我們推薦 Microsoft Entra ID P2(用於特權身份治理)。
  • 這個解決方案假設你有 Microsoft 365 企業版 E5。 欲了解更多資訊,請參閱 Microsoft 365 企業授權。
  • 確保你至少設定兩個 緊急存取帳號 。
  • 身分治理與角色管理的權責歸屬明確。
  • 建立安全的管理員帳戶,會使這些帳戶暴露於設定過程中所使用的工作站。 確保初始設定是在已知安全的裝置上完成。

步驟 1:稽核特權存取權限

建立完整的特權身份與存取路徑清單。 請審核以下來源。

Source 詳細資料
Microsoft Entra 目錄角色 識別可直接或間接導致租戶主導的 特權角色 ,透過改變身份控制平面中的身份、存取權或信任邊界。

每個職位:
- 辨識直接與團體作業的區別。
- 辨識永久指派與符合 PIM 資格的指派
- 捕捉當前啟動狀態。
基於群組的特權 找出哪些對象是間接擁有特權的,而這些對象若只查看使用者就會被漏掉。

- 檢視巢狀群組的成員資格
- 識別使用者、服務主體及受管理身份
- 記錄特權如何遺傳。
Azure RBAC 角色 了解這些特權身份在目錄之外能做什麼。

在管理群組、訂閱及資源範圍內的稽核指派。

識別具有廣泛或層疊權限的身份。
非人類身份 了解哪些非人類身份屬於特權存取路徑,包括:

服務主體和受控識別
自動化帳號與腳本
應用程式權限與租戶或資源控制。

其結果是一份具權威性的特權身分清冊。

識別目錄角色

審計誰能更改身份、認證或租戶整體設定。

  1. 在Microsoft Entra 系統管理中心中,請前往Entra ID>角色與系統管理員。

  2. 選擇 所有角色。 本頁列出所有內建及自訂的 Microsoft Entra 目錄角色,包括全租戶管理員角色,如全域管理員與特權角色管理員。

    • 特權角色是指任何能夠指派角色、修改安全/認證,或管理應用程式、裝置或安全政策的職權。
    • 文件中也提供了完整的特權內建角色清單。
  3. 針對每個特殊權限角色,請先檢查是否有直接指派。 對於每個直接指派的主體(使用者、群組或服務主體(應用程式/管理身份)),檢查該角色的授予方式及當前狀態。

    • 永久派遣意味著該職位必須持續運作。 某個身分登入後,已具有 啟用中(永久) 狀態。 這顯然是高風險。
    • 符合 PIM 資格的指派,表示該角色可供使用,但在啟用之前不會處於作用中狀態。 使用者必須啟動該角色。 通常有時間限制,且常常需要說明理由。 如果使用者可以獲得特權但目前尚未啟用,狀態可以是 「活躍 」或 「合格 」。
  4. 現在切換到小組作業。 這一點很重要,因為它會檢查透過群組間接指派的權限。

  5. 打開每個被分配特權角色的群組。

  6. 擴展群組成員、展開巢狀群組,並記錄使用者、服務主體及受管理身份。

  7. 針對每個身分,確認該權限是以何種方式持有:

    • 角色是透過群組分配還是巢狀群組分配?
    • 這個角色是永久的,還是符合 PIM 資格?
    • 目前的狀況如何?

完成此步驟後,您就已掌握身分控制平面,並擁有 Microsoft Entra 的具權威性的特權身分清冊。

識別 Azure RBAC 角色

既然你知道哪些身份是特權的,讓我們看看它們在 Microsoft Entra 目錄之外能做什麼。 他們還能控制在哪裡?範圍又是什麼?

  1. 針對你所識別的每個特權負責人,決定其角色。

  2. 從最高層級(管理群組)開始。

    1. 在Azure入口網站 >Management groups,請前往 **存取控制(IAM)>角色分配。
    2. 使用 「篩選」>「指派給」,並搜尋主體名稱。
    3. 記錄所有結果,包括角色名稱與範圍。

    如果你在這裡找到這些身分,表示它們對 Azure 具有廣泛的控制權,因為在管理群組範圍指派的 Azure RBAC 角色會向下套用至所有子訂用帳戶和資源。

  3. 現在針對 Azure 入口網站的 >訂用帳戶 依照相同的步驟操作。

    在訂用帳戶層級被指派 Azure RBAC 角色的身分屬於高權限身分,且能授與或委派存取權限。

  4. 如果在管理群組或訂閱層級未找到身分識別,您可以在 Azure 入口網站的 >資源群組 中,依照相同步驟於資源群組層級進行檢查。

  5. 你也可以確認負責人是否能控制策略性個人資源,例如金鑰庫、儲存帳戶、虛擬機或自動化帳戶。 要做到這一點,請針對每個個別資源檢查 存取控制(IAM)>指派給。

紀錄成績

  1. 對於你識別的每個帳戶,在地圖表中記錄審計細節。

  2. 識別擁有廣泛權限的高風險帳號,並建立一張地圖表,提供角色範圍(爆炸半徑)及工作類型的資訊。

    帳戶 Entra 角色 Azure RBAC 角色 Scope 特權工作
    alice@contoso.com 全球管理員 所有者 子項目 1、子項目 2 管理使用者、角色、訂閱。
  3. 如果你想補充更多關於某個帳號觀察到的行為,可以:

    1. 檢視登入日誌,了解應用程式、用戶端端點及驗證流程的資訊。
    2. 將資訊與稽核及活動日誌對應,以檢查帳號是否被使用,以及是否更改政策、修改資源/訂閱或執行其他活動。

步驟二:評估你現有的配置

有了清單後,你可以使用 零信任 評估工具 評估環境中特權存取的配置情況,並找出控制上的缺口。

雖然評估工具無法取代完整的清單,但它會以角色與政策資料作為輸入,幫助您了解是否:

  • 特權角色受到保護(多重認證,條件存取)。
  • 特權存取受控(PIM、JIT/JEA 模式)。
  • 政策是一致執行的。
  • 身份、裝置與存取政策之間存在落差。

了解更多 關於使用此工具評估身份的資訊。

步驟 3:建立專用的行政身份

從標準使用者帳號中移除特權角色。

建立專門的行政帳號:

  • 僅用於特權任務
  • 沒有電子郵件、Teams 和網頁瀏覽等生產力工具的存取權限
  • 有資格透過PIM獲得特權,但並非永久指派

移除標準使用者身份中所有特權角色指派。

建立管理員帳號

  1. 在 Microsoft Entra 系統管理中心 中,請前往 Microsoft Entra ID>使用者。
  2. 選擇 新使用者 並設定使用者設定。 然後選擇 「建立」。
    • 名稱:安全工作站管理員。
    • 使用者主體名稱:secure-ws-admin@contoso.com
    • 認證方式:密碼(臨時)。
    • 目錄角色:不要指派。
    • 使用位置:設定為運作地點。

這會為你提供一個不具任何權限的全新管理員身分。

步驟四:為 PAWs 建立身分

在後續步驟中,你會設定一台具特權的系統管理員工作站(PAW)。

如果你想定義能存取 PAW 但無法執行特權操作的身份,你可以:

  • 建立一個只能登入 PAW 的身分。
  • 建立一個安全群組來控制誰可以登入 PAW。
    • 這個群組從不授予管理員權限。 它的用途包括:
      • 條件存取,包括 僅允許安全工作站使用者登入 PAW,並 封鎖其他使用者。
      • 套用特定的群組式 PAW 授權。
    • 此群體的典型成員包括SOC分析師、操作員及稽核員。

建立登入身份

  1. 在 Microsoft Entra 系統管理中心 中,請前往 Microsoft Entra ID>使用者。
  2. 選擇 新使用者 並設定使用者設定。 然後選擇 [建立]。
    • 名稱:安全工作站使用者
    • 使用者主體名稱:secure-ws-user@contoso.com
    • 目錄角色:不要指派

建立 PAW 存取安全性群組

設定一個群組來控制誰能登入 PAWS

  1. 在Microsoft Entra管理中心,請前往Microsoft Entra ID>Groups>新群組。

  2. 先設定群組設定,然後選擇 建立。

    • 群組類型:安全性
    • 群組名稱:安全工作站使用者
    • 成員:指派
  3. 群組中只新增 PAW 登入身份,預設不新增管理員身份。

步驟 5:建立管理控制群組

建立安全群組,定義誰有資格擔任特權角色。 這些團體:

  • 標記為可指派角色
  • 透過 PIM 進行管理
  • 不應僅憑會員資格授予特權
  • 作為立高授權邊界

會員變更被視為特權行動,並定期審查

  1. 在Microsoft Entra管理中心,請前往Microsoft Entra ID>Groups>新群組。

  2. 先設定群組設定,然後選擇 建立。

    • 群組類型:安全性
    • 名稱:安全工作站管理員
    • 成員資格類型:已指派
  3. 新增專用管理員身份。 不要使用標準帳號,並將會員變更視為敏感。 定期檢閱。

此群體後來將成為:

  • 標示為 可指派角色
  • 透過 PIM 將目錄角色指定為 合格 (非啟用)
  • 作為特權存取政策的主要目標指定機制使用

步驟 6:設定 PIM

如果還沒啟用 Privileged Identity Management,現在就啟用吧。

請確保你以全域管理員或特權角色管理員身份登入。

為目錄角色啟用 PIM

  1. 在 Microsoft Entra 管理中心中,瀏覽至 身分識別控管>特殊權限身分識別管理。
  2. 選取 Microsoft Entra 角色。

移除固定職位

  1. 在Microsoft Entra 角色中,選取角色。

  2. 開啟已為您的組織識別出的特殊權限存取角色。

    Microsoft 推薦的最低配置如下:- 全域管理員 - 特權角色管理員 - 安全管理員 - Exchange 管理員 - SharePoint 管理員

  3. 選擇 指派。

  4. 對於每個 活躍 (永久)任務:

    • 移除永久指派
    • 重新將使用者或群組加入為 符合資格。

之後,使用者除非啟用管理員權限,否則將不再擁有管理員權限。

設定啟用選項

對於每個特權角色,請執行以下操作:

  1. 在 PIM>Microsoft Entra 角色中,選取 設定。

  2. 選擇角色 >編輯。

  3. 配置設定:

    • 需要啟用
    • 啟用時要求多因素驗證(MFA)
    • 需要理由
    • 設定最大啟動時間(例如:高影響力角色為1至4小時)
    • 需要核准(適用於全域管理員、特權角色管理員、安全管理員)
    • 選擇一位或多位核准者
  4. 選取 更新。

使用基於群組的角色分配

我們建議將角色分配給群組,而非個別使用者,以擴大規模與治理。

建立一個可角色指派的安全群組,並將其指派給 Entra 角色(例如 Exchange 管理員)。 然後透過您的治理流程管理成員資格(誰可以取得該角色),並且也可選擇透過 PIM for Groups 來管理。

  1. 建立安全性群組,並啟用 可將 Microsoft Entra 角色指派給此群組 設定。
  2. 在 PIM >Microsoft Entra 角色中,選擇 新增指派。
  3. 將該群組指定為 符合資格 的職位。
  4. 新增或移除群組中的使用者,而不是直接修改角色分配。

此群組成為特權存取的授權邊界。

步驟6完成後,配置如下:

  • 無永久行政存取權
  • 權限申請、核准、有時間限制、記錄
  • 高程路徑明確且可檢視

步驟七:設定緊急帳戶

如果你還沒有緊急存取帳號,現在就設定好。 他們必須從條件存取、多重驗證中斷或設定錯誤所造成的身份鎖定情況中恢復。

請確保你以全域管理員或特權角色管理員身份登入,以建立至少兩個緊急存取帳號。

  1. 在 Microsoft Entra 管理中心 中,請前往 使用者>所有使用者。
  2. 選擇 新使用者,並建立一個僅限雲端的使用者。
  • 使用 *.onmicrosoft.com 網域
  • 使用不顯眼的名稱(不要用「break glass」)
  1. 指派全域管理員角色。
  • 不要讓這個職位符合PIM資格——必須是正式的。
  • 使用強而長的密碼,並安全地離線儲存。
  • 設定防網路釣魚驗證(例如 FIDO2/通行金鑰或憑證式驗證)
  • 不要將多重身份驗證綁定到個人電話或電子郵件地址。

重複此步驟即可建立第二個緊急帳戶。

將緊急帳戶排除在條件存取之外

這確保了復原始終有可能。

  1. 在 Microsoft Entra 管理中心,請前往 保護>條件式存取。

  2. 針對每項保單:

    • 編輯指派項目。
    • 至少排除一個緊急存取帳號。

務必不要排除一般管理員帳號——只排除緊急帳號。

監控緊急帳號使用情況

  1. 啟用以下警報:

    • 緊急帳號登入
    • 涉及這些帳號的角色變動
  2. 除非事先核准,否則任何使用都視為安全事件。

  3. 定期檢視使用情況。

步驟7完成後,以下配置如下:

  • 身分識別控制平面可復原
  • 後續階段(PAWs、條件式存取)不會有遭到永久鎖定的風險
  • 緊急通道被隔離、監控,且很少使用。

下一步

在確保身份控制平面安全後,限制可行使權限的區域,使用安全的特權存取工作站(PAWs)。