iT邦幫忙

2026 iThome 鐵人賽

DAY 7
0
Security

打通天地結界:AAD 修練之旅系列 第 7

Day 07: 第一週檢核點!那些最常搞混的雲端身分大辭典

  • 分享至 

  • xImage
  •  

各位弓箭手村的冒險者們,我們的雲端練功之旅不知不覺就滿一週啦!在下週正式進階副本之前,今天我們來盤點一下這幾天學到的心法,順便把微軟雲端圈子裡最常聽到、但也最容易讓初心者滿頭問號的幾個行話,一次釐清。

  1. UPN (User Principal Name / 使用者主體名稱)
  • 長相:通常長得非常像 Email,比如 mycyberlab@mycyberlab2026.onmicrosoft.com
  • 用途:這是你要登入微軟任何服務時,填寫在「帳號」那一格的專屬 ID。
  • 初心者迷思:「所以 UPN 等於 Email 囉?」絕對不是!雖然實務上,IT 為了避免員工金魚腦忘記帳號,通常會把 UPN 跟 Email 設成一模一樣,但在系統底層,這是兩個完全獨立的欄位,UPN 負責「證明你是誰」,Email 純粹負責「收發信件」。
  1. Object ID (物件識別碼)
  • 長相:一長串毫無規律、看起來像亂碼的 UUID(例如 13e96a92-3827-459f-9d9b...)。
  • 用途:這是 Entra ID 系統發給每個使用者、群組或註冊裝置的「絕對身分證字號」。
  • 防禦者視角:這個欄位是我們追查資安事件時的救命稻草!狡猾的暗影神偷在取得權限後,有時會刻意竄改被盜帳號的 UPN (名稱),試圖在茫茫的 Log 海中隱匿蹤跡,但 Object ID 從物件建立的那一刻起,就跟著它一輩子,打死不會變,所以當我們在 Microsoft Sentinel 或 Defender 裡做威脅獵捕 (Threat Hunting) 時,永遠都是死死咬著 Object ID 來追查,這樣不管暗影神偷怎麼換皮,都逃不出我們的掌心。
  1. 憑證 (Credentials) vs. 權杖 (Token)
  • 憑證 (Credentials):你要用來證明身分的「實體證據」,像是你腦中記的密碼,或是手機 Authenticator 跳出來的 MFA 驗證碼。
  • 權杖 (Token):當系統確認你的憑證沒問題後,就會核發一張「數位通行證」給你,這就是 Token。拿到這張通行證後,你在一定的有效期限內(例如幾個小時內)去開 Teams、查 SharePoint 檔案,系統就不會一直煩你、逼你重新輸入密碼,現在進階的暗影神偷攻擊,很多都是直接瞄準「竊取 Token」來的。
  1. 租用戶角色 (Directory Roles)
  • 全域管理員 (Global Administrator):不用多說,這就是公會會長、上帝視角,權限開到最大,什麼設定都能動,也就是你現在拿來登入沙盒實驗室的這個神裝帳號。
  • 安全性讀取者 (Security Reader):這是資安維運團隊最愛的設定,賦予這個角色後,人員可以隨意調閱資安警報、查看登入日誌,但是「完全沒有權限修改」任何系統設定,這徹底落實了維運上最重要的最小權限原則,防護力滿點。

上一篇
Day 06: 帶你逛大街:Entra 系統管理中心 (Portal) 介面導覽
系列文
打通天地結界:AAD 修練之旅7
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言