在很多傳統的公會裡,維運人員為了圖個方便(或者單純是懶得一直切換帳號),只要是自家 IT 騎士團的工程師,進來第一件事往往就是直接無腦掛上最高權限的「全域管理員 (Global Administrator)」。
這就好像你發給公會裡每一個新來的初心者,一人一把「萬用金鑰」,這把鑰匙不只可以開大門,連會長專屬金庫、機房重地、甚至直接把公會大廳給拆了都能辦到。從資安防禦與 SOC 監控的視角來看,這絕對是直接滅團的核災等級災難!暗黑勢力根本不需要去挖什麼複雜的防火牆漏洞,只要隨便挑一個資淺 IT 的帳號釣魚成功,就能瞬間把整間公會整碗端走。
因此,今天我們必須來認識 Entra ID 裡的「系統管理員角色 (Administrator Roles)」,學會怎麼把這把危險的萬能鑰匙,拆解成各種專屬的安全鑰匙,並徹底落實最小權限原則。

2. 新增指派(Add assignments)
點擊畫面上方的「+ 新增指派 (Add assignments)」,在清單裡把你的測試帳號勾起來,然後按下新增。

搞定!現在這隻測試帳號已經擁有重設別人密碼的超能力,但如果他試圖去動你的條件式存取原則,系統只會冷冷地給他一個權限不足的錯誤提示。
我們之所以要把權限切得這麼碎,背後最大的核心戰略就是縮小爆炸半徑 ,並將最小權限原則徹底落實到 IT 騎士團自己身上。
試想一下,如果今天這個剛被我們賦予「使用者管理員」的工程師,他不小心點了釣魚信件導致帳號被盜,暗影神偷摸進來後,頂多只能惡作劇刪除幾個一般村民的帳號,或者亂重設密碼,這雖然很討厭、會造成公會短暫的混亂,但他絕對無法關閉全公會的 MFA 雙重防禦結界,更無法癱瘓 Defender 守衛塔的資安監控機制,這就像是萬一有人不小心踩到陷阱,傷害範圍只會限制在局部,而不會引發毀滅性的全範圍爆炸,直接導致整間公會覆滅。