Náš přístup k vašemu prostředí Microsoft 365 a Azure se řídí doporučeným modelem nejnižších oprávnění od Microsoftu. Ve vašem tenantu nikdy nevytváříme lokální účty a neudržujeme trvale zapnuté role Global Administrator ani jiná privilegovaná oprávnění. Naši technici pracují z našeho vlastního managing tenantu pod svými identitami a přístup zvyšují jen tehdy, když to úkol vyžaduje.
Základní principy
- Žádné trvalé administrátorské účty ve vašem tenantu. Používáme delegovaný přístup z našeho managing tenantu, ne účty Global Admin ponechané otevřené ve vašem prostředí.
- Nejnižší oprávnění. Držíme jen role, které daný úkol skutečně potřebuje, a co nejúžeji vymezené.
- Just-in-time přístup s PIM. Privilegované role se aktivují na vyžádání na omezenou dobu, s MFA a schválením, a samy vyprší. Žádný trvalý přístup.
- Identita odolná proti phishingu na naší straně. Naši lidé se přihlašují s MFA a phishing-resistant metodami.
- Plná auditovatelnost. Každá akce je svázaná s konkrétním technikem a zalogovaná ve vašem tenantu.
Microsoft 365 — jak se připojujeme
- GDAP (Granular Delegated Admin Privileges): Global Administrator ve vašem tenantu schválí vztah, který našemu managing tenantu udělí konkrétní sadu rolí Microsoft Entra s nejnižšími oprávněními na omezenou dobu. Nahradil starý, široký model DAP. Přihlašujeme se pod vlastními identitami, nikdy ne lokálním účtem ve vašem tenantu.
- Microsoft 365 Lighthouse: pro správu ve velkém napříč tenanty (uživatelé, zařízení, bezpečnostní baseline, přehled hrozeb), postavený nad GDAP.
- PIM pro delegované role: samotný GDAP přístup umíme udělat just-in-time přes PIM for Groups, takže i delegované administrátorské role jsou aktivní jen ve chvíli, kdy je technik aktivuje.
Microsoft 365 Lighthouse je přehled napříč tenanty, ne náhrada admin center. Služby konfigurované v Microsoft 365 admin center a ve specializovaných admin centrech (Exchange, SharePoint, Teams, Microsoft Purview a další) nelze spravovat uvnitř Lighthouse. Pro tuto práci přistupujeme přímo do příslušného admin centra přes GDAP, stále delegovaně, s nejnižšími oprávněními a bez lokálního účtu.
Azure — jak se připojujeme
- Azure Lighthouse (delegovaná správa prostředků): nasadíte malou ARM šablonu, která vybraný rozsah, subscription nebo resource group, deleguje našemu managing tenantu s konkrétními rolemi Azure RBAC. Vaše prostředky spravujeme z našeho tenantu, bez hostovských nebo lokálních účtů ve vašem adresáři.
- RBAC s nejnižšími oprávněními: dostaneme jen built-in role, které práce vyžaduje, přesně na rozsahu, který delegujete.
- Just-in-time s PIM (eligible authorizations): privilegované role v Azure jsou eligible, ne trvalé. Technik roli aktivuje na omezenou dobu (až osm hodin), s MFA a volitelným schválením, poté vyprší.
Kontrolu máte vy
Vlastnictví i plný přehled nad oběma prostředími zůstávají vám. Vidíte každou delegaci, můžete zkontrolovat, jaké role jsou udělené, a náš přístup kdykoli odebrat. Přístup je s nejnižšími oprávněními, časově omezený a odvolatelný, bez skrytých administrátorských účtů a bez čehokoli privilegovaného, co by zůstávalo zapnuté, když se nepoužívá.