// kapitanhack.pl

Dwa rodzaje dostępu, których użytkownik nie powinien mieć jednocześnie. Jak działa SoD w Microsoft Entra ID?

Streszczenie wpisu i odnośnik do pełnej treści u źródła.

Dwa rodzaje dostępu, których użytkownik nie powinien mieć jednocześnie. Jak działa SoD w Microsoft Entra ID?

TL;DR

Prawo do dodania nowego dostawcy w systemie finansowym i prawo do zatwierdzania mu płatności to niby dwa niewinne uprawnienia — ale połączone w jednych rękach dają gotowy przepis na oszustwo, którego żadne MFA ani samo RBAC nie wyłapie. Microsoft Entra ID odpowiada na to mechanizmem Segregation of Duties wbudowanym w Entitlement Management: pakiety dostępu można oznaczyć jako wzajemnie wykluczające się, a wtedy system blokuje próbę ich połączenia zarówno od strony użytkownika składającego wniosek, jak i administratora próbującego przypisać dostęp ręcznie.

Haczyk w tym, że Entra nie zgaduje sama, które uprawnienia się gryzą — to zespół bezpieczeństwa musi najpierw zmapować konflikty w swoim modelu dostępów, zanim mechanizm zacznie cokolwiek blokować. Artykuł pokazuje też, jak wyłapać konflikty, które już istnieją w organizacji, i jak budować kontrolowane wyjątki z dodatkową akceptacją i krótszym okresem ważności.

Użytkownik może mieć prawo do utworzenia nowego dostawcy w systemie finansowym. Ktoś inny może zatwierdzać płatności dla tego dostawcy. Problem zaczyna się, gdy obydwa uprawnienia...

Czytaj cały wpis u źródła

// powiązane wpisy