Microsoft Entra Tenant Governance тепер загальнодоступна
Microsoft Entra Tenant Governance тепер загальнодоступна
Microsoft оголосила про вихід Microsoft Entra Tenant Governance — вбудованої функції, яка допомагає організаціям централізовано керувати і забезпечувати безпеку розрахованих на багато користувачів середовищ у масштабі підприємства.
Чому централізоване управління з боку орендарів має значення
Орендарі представляють вашу організацію, розміщуючи у своїх сховищах ідентифікаційні дані, додатки, дані, а також хмарні та штучні інтелекти. Їх захист — це не просто вимога безпеки, це необхідна умова для готовності до впровадження ІІ, що забезпечує безпечне та стійке до відмови від якої залежать операції, що використовують ІІ.
Більшість підприємств працюють із десятками, а то й сотнями орендарів: основними, виробничими, тестовими, демонстраційними, а іноді й створеними співробітниками. Згодом основні орендарі можуть зазнавати відхилень у конфігурації, що створює значні ризики безпеки. У той же час некеровані або застарілі системи, часто невидимі для центрального ІТ-відділу, створюють сліпі зони, що розширюють поверхню атаки. Централізоване управління орендарями усуває ці прогалини, забезпечуючи видимість та контроль над усіма орендарями. Мета проста – команди безпеки та управління ідентифікацією можуть забезпечувати дотримання єдиних стандартів безпеки, знижувати ризик появи тіньових орендарів та активно керувати усією інфраструктурою орендарів у масштабі підприємства.
Комплексне рішення для керування орендарями.
Рішення Microsoft Entra Tenant Governance, розроблене на основі досвіду реагування Microsoft на великий і складний інцидент , допомагає перейти від реактивного реагування на інциденти до проактивного, масштабованого управління протягом усього життєвого циклу клієнта. Рішення поєднує чотири можливості:
- Пов'язані орендарі: Визначте орендарів у середовищі вашої організації та складіть карту того, як кожен із них пов'язаний з вашим бізнесом, що допоможе вам оцінити, яких із них слід включити до системи управління, та зменшити «сліпі зони» до того, як вони перетворяться на інциденти. Рекомендації щодо організації ваших орендарів див. у нашому посібнику з архітектури орендної мережі Microsoft Entra .
- Взаємозв'язки управління: Забезпечте контроль над пов'язаними орендарями за допомогою делегованого адміністрування з мінімальними привілеями для всіх орендарів, що також дозволяє керувати агентами та Microsoft Defender XDR у розрахованих на багато користувачів середовищах.
- Керування конфігурацією клієнта: Визначте базові параметри конфігурації, які відображають потрібний стан параметрів конфігурації клієнта в Microsoft Defender, Microsoft Entra, Microsoft Exchange Online, Microsoft Intune, Microsoft Purview та Microsoft Teams, а потім постійно відстежуйте параметри клієнта відповідно до цих базових параметрів.
- Безпечне створення орендарів: керуйте новими орендарями з першого дня, контролюючи, які користувачі можуть створювати нових орендарів, та автоматично встановлюйте відносини управління з цими орендарями.
« Система управління орендарями дозволяє нам встановлювати відносини управління з мінімальними привілеями та постійно відстежувати зміни конфігурації кожного орендаря відповідно до нашого базового рівня безпеки Golden Security Baseline, забезпечуючи нам постійну прозорість у всій мережі наших орендарів».
– Глобальні компанії-розробники корпоративного програмного забезпечення
Що нового з моменту публічного перегляду?
Починаючи з моменту публічного попереднього перегляду Microsoft впровадили такі поліпшення та функції:
- Збільшено ліміти на монітори конфігурації та знімки для кожного клієнта для підвищення масштабованості. Клієнти з ліцензіями ID Governance, Entra Suite або Microsoft E7 тепер мають вищі щоденні та щомісячні ліміти на монітори конфігурації та знімки.
- Більш детальне вивчення орендарів для отримання повнішої інформації про пов'язаних орендарів усередині вашої організації.
- Спрощений моніторинг конфігурації завдяки новому інтерфейсу адміністративного порталу, який зараз перебуває в режимі попереднього перегляду, дозволяє легко створювати монітори зі знімків та забезпечувати належні права доступу.
- Розширено можливості делегованого адміністрування для оптимізації перемикання орендарів та управління взаємовідносинами з клієнтами у кількох орендарах.
- Розширено можливість безпечного створення орендарів для підтримки керованих додаткових орендарів у рамках застарілих моделей виставлення рахунків, включаючи корпоративні угоди та підписки з оплатою за фактом використання.
«Разом з цими загальнодоступними можливостями, ми раді, що Microsoft випустила нові функції адміністративного порталу управління орендарями, що спрощують створення моніторів зі знімків та наявність необхідних дозволів».
– Глобальні компанії-розробники корпоративного програмного забезпечення
Управління орендарями у реальних умовах
Щоб проілюструвати, як організації можуть використовувати Microsoft Entra Tenant Governance, розглянемо два розповсюджені сценарії з вигаданою компанією Caldova: спочатку ми візьмемо під контроль некерований клієнт, а потім збережемо основний клієнт, від якого залежить кожен співробітник, у справному стані.
Сценарій 1: Застосування єдиної політики до тестового орендаря (підлягає регулюванню).
Ситуація: Співробітник Caldova створив тестовий екземпляр Caldova-Test для перевірки нової функції, яку компанія планує запустити в найближчі місяці. Caldova-Test знаходиться поза контролем центрального ІТ-відділу — це саме той тип тіньових екземплярів, які часто ігнорують такі основні політики, як умовний доступ.
Крок 1: Виявлення пов'язаних орендарів. За допомогою Microsoft Entra Tenant Governance команда може визначити структуру своїх орендарів, відображаючи орендарів, що існують серед їх організації. Сигнал про загальний обліковий запис для виставлення рахунків вказує на Caldova-Test, а подальший аналіз показує, що кілька користувачів з Caldova входять до адміністративних програм в Caldova-Test.
Крок 2: Встановлення відносин управління. Вони переводять Caldova-Test під централізоване управління шляхом процесу запиту і затвердження, створюючи відносини управління з мінімальними привілеями, які надають роль адміністратора управління орендарем. Тепер адміністратори Caldova можуть розгортати монітори конфігурації Caldova-Test без створення ще одного набору облікових записів.
Крок 3: Визначення базового рівня. У Caldova-Test були відсутні базові налаштування, включаючи політики умовного доступу, що піддавало орендаря критичний ризик безпеки. Управління конфігурацією Caldova-Test у час є своєчасним, починаючи з визначення базового рівня конфігурації для орендаря. Замість того, щоб писати конфігурацію з нуля, вони створюють знімок основного орендаря Caldova, який відображає бажаний стан налаштувань конфігурації орендаря.
Крок 4: Моніторинг відхилень. Вони постійно відстежують відхилення конфігурації, тому відхилення виявляються швидко.
Крок 5: Виправлення та доопрацювання. Вони усувають відхилення з їх виявлення, починаючи з цілеспрямованих виправлень, і вдосконалюють механізми моніторингу з часом у міру розвитку програми управління.
Сценарій 2: Підтримуйте свого основного орендаря у відповідності до вимог та довіри.
Управління орендарями поза централізованим ІТ-контролем — це лише одна сторона медалі. Основний орендар, що знаходиться в центрі бізнесу, повинен постійно підтримувати стандарти, і саме його найчастіше не беруть до уваги команди.
Ситуація: ІТ-команді Caldova необхідно, щоб усі налаштування та конфігурації в основному клієнта відповідали вимогам безпеки та нормативним вимогам організації. У ході аудиту команда отримує повідомлення про те, що клієнт не відповідає вимогам до пристроїв. Їм необхідно швидко визначити причину та відновити відповідність вимогам, і за допомогою Microsoft Entra Tenant Governance цей процес можна виконати без особливих зусиль.
Крок 1: Створення необхідної базової конфігурації. З центру адміністрування Microsoft Entra команда зробила знімок стану клієнта, коли він був у затвердженому, відповідному вимогам стані. На основі цього знімка вони створюють монітор.
Крок 2: Автоматичне виявлення змін. Монітор виконує безперервне виявлення змін та зазначає, що політика відповідності пристрою Intune була змінена. Звіт про виявлення змін підтверджує, що політику змінили випадково.
Крок 3: Впевнене усунення несправностей. Оскільки є запис про те, якою має бути політика і чим саме вона відрізняється, команда відновлює політику відповідності пристроїв Intune до затвердженої конфігурації та приводить орендаря у відповідність до вимог.
Без моніторингу відхилень команді довелося б переглядати журнали аудиту, гадати, чи зміна була зловмисною чи випадковою, і відновлювати передбачувану конфігурацію політики. З Tenant Governance затверджена базова конфігурація документується і відхилення виявляються самі собою. Дізнайтеся більше про моніторинг відхилень у нашій демонстрації .
Розширення можливостей керування розрахованим на багато користувачів доступом в рамках екосистеми безпеки Microsoft.
У міру того, як організації розширюють використання агентів ІІ у своїх середовищах, розраховане на багато користувачів управління забезпечує основу для їх захисту. Завдяки Microsoft Entra Tenant Governance, управління агентами в розрахованих на багато користувачів середовищах — функція Microsoft Agent 365, що нині перебуває в режимі попереднього перегляду, — допомагає організаціям розставляти пріоритети в усуненні проблемних агентів у різних середовищах і підтримувати узгоджений процес розгортання. Після встановлення зв'язку управління між керуючою та керованою середовищами в центрі адміністрування Entra адміністратори можуть переглядати інвентаризацію та активність агентів, виявляти проблемні агенти, а також встановлювати або блокувати агенти в керованому середовищі з центру адміністрування Microsoft 365 . проблемним агентам потрібна ліцензія Microsoft Agent 365 в керованому середовищі.
Модель управління взаємовідносинами також поширюється весь портфель рішень безпеки Microsoft і партнерську екосистему. Адміністратори Microsoft Defender і Sentinel можуть використовувати делегований доступ в інтерфейсі управління розрахованими на багато користувачів середовищами Defender , який в даний час знаходиться в режимі попереднього перегляду, для централізованого управління середами клієнтів, включаючи інциденти безпеки, оповіщення та конфігурації в керованих середовищах. Це дозволяє партнерам, включаючи MSP та MSSP, безпечно адмініструвати середовища клієнтів без необхідності повного адміністративного доступу.
