微軟推出了其Entra 特權身分管理<的兩項新功能 (PIM) 解決方案處於一般可用性發布階段。他們新推出了「面向群組的PIM」和「PIM 與條件存取整合」功能,符合Microsoft 對PIM 的定義,即幫助限制對特權角色的常設管理員存取、確保識別誰具有存取權限並幫助審查特權的工具。
新推出的功能可用於商業用途,有助於完善針對這一普遍複雜場景的 IT 控制。 Microsoft 預計這些新功能非常適合其 Entra ID Governance 和 Microsoft Entra ID P2 授權平台,封裝 Microsoft Entra、Microsoft 365 服務和 Azure.
如果您不熟悉Entra Privileged Identity Management,它是一項可協助您保護組織資源免於未經授權或惡意存取的服務。它允許您向特權角色(例如全域管理員或 Azure 資源擁有者)授予臨時和有條件的存取權限,並監視其使用情況。它還可以幫助您審核和查看使用者的存取歷史記錄和權限。
群組動態與PIM 增強功能
群組 PIM 功能透過建立“即時群組成員資格和所有權”,為先前缺失的控制提供了答案。此外,它現在使 IT 專業人員能夠定義“可分配角色和不可分配角色的群組” 」。此功能由全域管理員、特權角色管理員或群組擁有者專門管理,而不可指派角色的群組則允許具有較低特權的 Microsoft Entra 角色的人員進行管理。 Microsoft 澄清該功能需要特定的 Microsoft Entra ID Governance 許可,但沒有提供進一步的說明。
Microsoft 三年前發布了 PIM for Groups 預覽版,旨在促進對即時訪問的監管控制組對工作流程的存取。早些時候,此功能被標記為“特權存取群組”,其中使用可分配角色的群組是先決條件。但是,Microsoft 在今年年初更改了此要求。
資訊安全和新集成
第二個新功能是PIM 與條件存取集成,旨在對資料存取提供更精細的策略控制,並且是為角色制定條件存取策略的工具。將PIM與條件存取相結合,使用者現在可以對PIM 角色啟動施加特定的要求,以增強其安全狀況。
IT 專業人員可以自由地為需要使用「現代身份驗證方法」的角色規定條件存取與相容的設備。此外,它還使用戶能夠阻止啟動「風險用戶」設定檔的角色,這已透過 Microsoft Entra ID 保護服務確認。Microsoft 尚未提供有關 PIM 與條件存取功能整合的許可要求的資訊。