經過昨天的實作,我們的雲端世界終於有了第一位居民,回到現實面,如果你負責維運一個五百人規模的大型公會,難道每次有整批初心者報到時,都要靠你這雙手去把五百個人的權限一個一個點開打勾嗎?
那畫面太美我不敢看,這不僅是滑鼠微動開關的殺手,更可怕的是,只要你晚上加班打怪眼花點錯了一個勾,可能就會釀成巨大的資安災難。
所以今天,我們要來點進階的,學習 Entra ID 裡最核心的自動化魔法:群組 (Groups)。
傳統的群組管理叫做「指派 (Assigned)」,也就是說,新人來了,你要手動把他拉進去;他離職了,你要記得手動把他踢掉。
而「動態群組 (Dynamic Groups)」的魔法就在於:他可以根據使用者的「屬性條件」,自動在背景把人加進去或踢出來!這也是為什麼昨天千叮嚀萬交代,建帳號時一定要乖乖填寫「部門」與「職稱」欄位的原因。
他的邏輯非常直白: IF (使用者的部門 == "IT") THEN (自動加入 IT 安全性群組)
開啟新群組
進到 Entra 系統管理中心,點選「群組 (Groups)」,按下「新增群組」。
設定屬性與觸發條件

接著,點擊下方跳出來的「新增動態查詢 (Add dynamic query)」,我們要來寫自動化規則了。

儲存並建立後,就這麼簡單,以後只要 HR 系統把新進員工的資料倒進來,只要「部門」欄位寫著 "IT",Entra ID 就會自動把他抓進這個群組,瞬間賦予他所有該有的系統權限與防護原則。
當一位公會老鳥從「劍士小隊(業務部)」轉調到「法師小隊(行銷部)」時,忙著解任務的 IT 人員通常只會記得趕快發給他法師的專屬權限,讓他能立刻上場打怪,卻往往遺漏了將他從劍士小隊的群組中剔除,日積月累下來,這位成員就會變成同時擁有跨部門超級權限、魔劍雙修的「怪物」。
在暗黑勢力眼中,這簡直是天上掉下來的超級大禮包,一但這種帳號的憑證外洩,攻擊者就能毫不費力地在內部網路進行跨部門的「橫向移動 (Lateral Movement)」,把兩邊倉庫的機密資料一次全部打包帶走。
而動態群組的自動化魔法,直接從系統底層斬斷了這個致命風險,當成員轉調時,只要系統上的屬性一變更,Entra ID 就會在背景冷酷無情地進行重新計算——在把他加入新小隊的同時,瞬間拔掉他舊有職務的所有鑰匙,透過這種「一進一出」的自動化機制,我們才能在不用每天死盯著螢幕的情況下,將最小權限原則徹底且完美地落實在日常的 IAM(身分與存取管理)維運中。