昨天我們稍微實作了將權限拆分,不再讓每個人都拿著「全域管理員」這把危險的萬能鑰匙,但老實說,就算你只發給 IT 騎士團 「使用者管理員」的鑰匙,這裡面還是隱藏著一個巨大的資安未爆彈。
試想一個情境:如果在凌晨三點,騎士團某個成員正在家裡呼呼大睡時,他的帳號(或是存取權杖 Token)被潛伏在暗處的暗影神偷竊取了,問題來了:在凌晨三點,這個帳號依然擁有「使用者管理員」的權限!暗影神偷完全可以趁著夜深人靜,在公會裡大肆破壞、偷建後門帳號。
為了防範這種威脅,今天我們要利用大家前幾天在沙盒啟用的 Entra ID P2 授權,來實作零信任 (Zero Trust) 架構中最迷人、也是資安魔導團最推薦的防禦機制:徹底消滅常設權限 (Standing Privileges)!

當clouduser01登入系統想要直接「新增使用者」,系統會告訴他「沒有權限」。他必須先去 PIM 的介面點擊「啟用我的角色」,並輸入理由後,才能開始工作。

在還沒有 PIM 的時代,管理員的日常維運行為全部混雜在一般村民龐大的登入與操作日誌 (Logs) 裡,當系統發生異常設定變更時,資安魔導團往往要看著成千上萬條的 Log 抓破頭,很難立刻分辨:這到底是 IT 騎士團在做例行的日常維運,還是帳號已經被暗影神偷操控,正在偷偷建立後門?
透過 PIM 與 JIT 存取,我們不僅把爆炸半徑縮到了最小,更為防禦團隊裝上了最強的監視器,把駭客可以利用的「攻擊時間窗」壓縮到了極致。