Microsoft Entra Tenant Governance теперь общедоступна
Microsoft Entra Tenant Governance теперь общедоступна
Microsoft объявила о выходе Microsoft Entra Tenant Governance — встроенной функции, которая помогает организациям централизованно управлять и обеспечивать безопасность многопользовательских сред в масштабе предприятия.
Почему централизованное управление со стороны арендаторов имеет значение
Арендаторы представляют вашу организацию, размещая в своих хранилищах идентификационные данные, приложения, данные, а также облачные сервисы и сервисы искусственного интеллекта. Их защита — это не просто требование безопасности, это необходимое условие для готовности к внедрению ИИ, обеспечивающее безопасную и отказоустойчивую среду, от которой зависят операции, использующие ИИ.
Большинство предприятий работают с десятками, а то и сотнями арендаторов: основными, производственными, тестовыми, демонстрационными, а иногда и созданными сотрудниками. Со временем основные арендаторы могут испытывать отклонения в конфигурации, что создает значительные риски безопасности. В то же время неуправляемые или устаревшие системы, часто невидимые для центрального ИТ-отдела, создают «слепые зоны», расширяющие поверхность атаки. Централизованное управление арендаторами устраняет эти пробелы, обеспечивая видимость и контроль над всеми арендаторами. Цель проста – команды безопасности и управления идентификацией могут обеспечивать соблюдение единых стандартов безопасности, снижать риск появления теневых арендаторов и активно управлять всей инфраструктурой арендаторов в масштабе предприятия.
Комплексное решение для управления арендаторами.
Решение Microsoft Entra Tenant Governance , разработанное на основе опыта реагирования Microsoft на крупный и сложный инцидент , помогает перейти от реактивного реагирования на инциденты к проактивному, масштабируемому управлению на протяжении всего жизненного цикла клиента. Решение объединяет четыре возможности:
- Связанные арендаторы: Определите арендаторов в среде вашей организации и составьте карту того, как каждый из них связан с вашим бизнесом, что поможет вам оценить, каких из них следует включить в систему управления, и уменьшить «слепые зоны» до того, как они превратятся в инциденты. Рекомендации по организации ваших арендаторов см. в нашем новом руководстве по архитектуре арендной сети Microsoft Entra .
- Взаимосвязи управления: Обеспечьте контроль над связанными арендаторами с помощью делегированного администрирования с минимальными привилегиями для всех арендаторов, что также позволяет управлять агентами и Microsoft Defender XDR в многопользовательских средах.
- Управление конфигурацией клиента: Определите базовые параметры конфигурации, отражающие требуемое состояние параметров конфигурации клиента в Microsoft Defender, Microsoft Entra, Microsoft Exchange Online, Microsoft Intune, Microsoft Purview и Microsoft Teams, а затем постоянно отслеживайте параметры клиента в соответствии с этими базовыми параметрами.
- Безопасное создание арендаторов: управляйте новыми арендаторами с первого дня, контролируя, какие пользователи могут создавать новых арендаторов, и автоматически устанавливайте отношения управления с этими арендаторами.
« Система управления арендаторами позволяет нам устанавливать отношения управления с минимальными привилегиями и постоянно отслеживать изменения конфигурации каждого арендатора в соответствии с нашим базовым уровнем безопасности Golden Security Baseline, обеспечивая нам постоянную прозрачность во всей сети наших арендаторов».
– Глобальные компании-разработчики корпоративного программного обеспечения
Что нового с момента публичного предварительного просмотра?
Начиная с момента публичного предварительного просмотра , Microsoft внедрили следующие улучшения и функции:
- Увеличены лимиты на мониторы конфигурации и снимки для каждого клиента для повышения масштабируемости. Клиенты с лицензиями ID Governance, Entra Suite или Microsoft E7 теперь имеют более высокие ежедневные и ежемесячные лимиты на мониторы конфигурации и снимки.
- Более детальное изучение арендаторов для получения более полной информации о связанных арендаторах внутри вашей организации.
- Упрощенный мониторинг конфигурации благодаря новому интерфейсу административного портала, который в настоящее время находится в режиме предварительного просмотра, позволяет легко создавать мониторы из снимков и обеспечивать надлежащие права доступа.
- Расширены возможности делегированного администрирования для оптимизации переключения арендаторов и управления взаимоотношениями с клиентами в нескольких арендаторах.
- Расширена возможность безопасного создания арендаторов для поддержки управляемых дополнительных арендаторов в рамках устаревших моделей выставления счетов, включая корпоративные соглашения и подписки с оплатой по факту использования.
«Наряду с этими общедоступными возможностями, мы рады, что Microsoft выпустила новые функции административного портала управления арендаторами, упрощающие создание мониторов из снимков и обеспечение наличия необходимых разрешений».
– Глобальные компании-разработчики корпоративного программного обеспечения
Управление арендаторами в реальных условиях
Чтобы проиллюстрировать, как организации могут использовать Microsoft Entra Tenant Governance, рассмотрим два распространенных сценария с вымышленной компанией Caldova: сначала мы возьмем под контроль неуправляемый клиент, а затем сохраним основной клиент, от которого зависит каждый сотрудник, в заведомо исправном состоянии.
Сценарий 1: Применение единой политики к тестовому арендатору (подлежащему регулированию).
Ситуация: Сотрудник Caldova создал тестовый экземпляр, Caldova-Test, для проверки новой функции, которую компания планирует запустить в ближайшие месяцы. Caldova-Test находится вне контроля центрального ИТ-отдела — это именно тот тип теневых экземпляров, которые часто игнорируют такие основополагающие политики, как условный доступ.
Шаг 1: Выявление связанных арендаторов. С помощью Microsoft Entra Tenant Governance команда может определить структуру своих арендаторов, отображая арендаторов, существующих в среде их организации. Сигнал об общей учетной записи для выставления счетов указывает на Caldova-Test, а дальнейший анализ показывает, что несколько пользователей из Caldova входят в административные приложения в Caldova-Test.
Шаг 2: Установление отношений управления. Они переводят Caldova-Test под централизованное управление посредством процесса запроса и утверждения, создавая отношения управления с минимальными привилегиями, которые предоставляют роль администратора управления арендатором. Теперь администраторы Caldova могут развертывать мониторы конфигурации в Caldova-Test без создания еще одного набора учетных записей.
Шаг 3: Определение базового уровня. В Caldova-Test отсутствовали базовые настройки, включая политики условного доступа, что подвергало арендатора критическому риску безопасности. Управление конфигурацией Caldova-Test в настоящее время является своевременным, начиная с определения базового уровня конфигурации для арендатора. Вместо того чтобы писать конфигурацию с нуля, они создают снимок основного арендатора Caldova, который отображает желаемое состояние настроек конфигурации арендатора.
Шаг 4: Мониторинг отклонений. Они постоянно отслеживают отклонения конфигурации, поэтому отклонения выявляются быстро.
Шаг 5: Исправление и доработка. Они устраняют отклонения по мере их выявления, начиная с целенаправленных исправлений, и совершенствуют механизмы мониторинга с течением времени по мере развития программы управления.
Сценарий 2: Поддерживайте своего основного арендатора в состоянии соответствия требованиям и доверия.
Управление арендаторами вне централизованного ИТ-контроля — это лишь одна сторона медали. Основной арендатор, находящийся в центре бизнеса, должен постоянно поддерживать стандарты, и именно его чаще всего упускают из виду команды.
Ситуация: ИТ-команде Caldova необходимо, чтобы все настройки и конфигурации в основном клиенте соответствовали требованиям безопасности и нормативным требованиям организации. В ходе аудита команда получает уведомление о том, что клиент больше не соответствует требованиям к устройствам. Им необходимо быстро определить причину и восстановить соответствие требованиям, и с помощью Microsoft Entra Tenant Governance этот процесс можно выполнить без особых усилий.
Шаг 1: Создание необходимой базовой конфигурации. Из центра администрирования Microsoft Entra команда сделала снимок состояния клиента, когда он находился в утвержденном, соответствующем требованиям состоянии. На основе этого снимка они создают монитор.
Шаг 2: Автоматическое обнаружение изменений. Монитор выполняет непрерывное обнаружение изменений и отмечает, что политика соответствия устройства Intune была изменена. Отчет об обнаружении изменений подтверждает, что политика была изменена случайно.
Шаг 3: Уверенное устранение неполадок. Поскольку имеется запись о том, какой должна быть политика и чем именно она отличается, команда восстанавливает политику соответствия устройств Intune до утвержденной конфигурации и приводит арендатора в соответствие с требованиями.
Без мониторинга отклонений команде пришлось бы просматривать журналы аудита, гадать, было ли изменение злонамеренным или случайным, и восстанавливать предполагаемую конфигурацию политики. С Tenant Governance утвержденная базовая конфигурация документируется, и отклонения выявляются сами собой. Узнайте больше о мониторинге отклонений в нашей демонстрации .
Расширение возможностей управления многопользовательским доступом в рамках экосистемы безопасности Microsoft.
По мере того, как организации расширяют использование агентов ИИ в своих средах, многопользовательское управление обеспечивает основу для их защиты. Благодаря Microsoft Entra Tenant Governance, управление агентами в многопользовательских средах — функция Microsoft Agent 365, в настоящее время находящаяся в режиме предварительного просмотра, — помогает организациям расставлять приоритеты в устранении проблемных агентов в разных средах и поддерживать согласованный процесс развертывания. После установления связи управления между управляющей и управляемой средами в центре администрирования Entra администраторы могут просматривать инвентаризацию и активность агентов, выявлять проблемные агенты, а также устанавливать или блокировать агенты в управляемой среде из центра администрирования Microsoft 365. Для лицензирования для установления связи управления требуется лицензия Microsoft Entra Tenant Governance в управляющей среде, а для доступа к активности агентов и информации о проблемных агентах требуется лицензия Microsoft Agent 365 в управляемой среде.
Модель управления взаимоотношениями также распространяется на весь портфель решений безопасности Microsoft и на партнерскую экосистему. Администраторы Microsoft Defender и Sentinel могут использовать делегированный доступ в интерфейсе управления многопользовательскими средами Defender , который в настоящее время находится в режиме предварительного просмотра, для централизованного управления средами клиентов, включая инциденты безопасности, оповещения и конфигурации в управляемых средах. Это позволяет партнерам, включая MSP и MSSP, безопасно администрировать среды клиентов без необходимости полного административного доступа.
