Nasz dostęp do Twojego środowiska Microsoft 365 i Azure jest zgodny z zalecanym przez Microsoft modelem najmniejszych uprawnień. Nigdy nie tworzymy lokalnych kont w Twoim tenancie ani nie utrzymujemy stale włączonych ról Global Administrator czy innych uprawnień uprzywilejowanych. Nasi technicy pracują z naszego własnego managing tenanta pod swoimi tożsamościami i podnoszą dostęp tylko wtedy, gdy wymaga tego zadanie.
Podstawowe zasady
- Brak stałych kont administracyjnych w Twoim tenancie. Używamy dostępu delegowanego z naszego managing tenanta, a nie kont Global Admin pozostawionych otwartych w Twoim środowisku.
- Najmniejsze uprawnienia. Posiadamy tylko role, których dane zadanie naprawdę wymaga, o jak najwęższym zakresie.
- Dostęp just-in-time z PIM. Role uprzywilejowane są aktywowane na żądanie na ograniczony czas, z MFA i zatwierdzeniem, i wygasają automatycznie. Brak stałego dostępu.
- Tożsamość odporna na phishing po naszej stronie. Nasi pracownicy logują się z MFA i metodami odpornymi na phishing.
- Pełna audytowalność. Każde działanie jest powiązane z konkretnym technikiem i rejestrowane w Twoim tenancie.
Microsoft 365 — jak się łączymy
- GDAP (Granular Delegated Admin Privileges): Global Administrator w Twoim tenancie zatwierdza relację, która nadaje naszemu managing tenantowi określony zestaw ról Microsoft Entra o najmniejszych uprawnieniach na ograniczony czas. Zastąpił stary, szeroki model DAP. Logujemy się pod własnymi tożsamościami, nigdy lokalnym kontem w Twoim tenancie.
- Microsoft 365 Lighthouse: do zarządzania na dużą skalę między tenantami (użytkownicy, urządzenia, bazowe ustawienia zabezpieczeń, przegląd zagrożeń), oparty na GDAP.
- PIM dla ról delegowanych: sam dostęp GDAP możemy uczynić just-in-time za pomocą PIM for Groups, więc nawet delegowane role administracyjne są aktywne tylko wtedy, gdy technik je aktywuje.
Microsoft 365 Lighthouse to przegląd między tenantami, nie zastępstwo centrów administracyjnych. Usług konfigurowanych w Microsoft 365 admin center oraz w wyspecjalizowanych centrach administracyjnych (Exchange, SharePoint, Teams, Microsoft Purview i innych) nie można zarządzać wewnątrz Lighthouse. Do tej pracy wchodzimy bezpośrednio do właściwego centrum administracyjnego przez GDAP, nadal z delegowanym dostępem o najmniejszych uprawnieniach i bez lokalnego konta.
Azure — jak się łączymy
- Azure Lighthouse (delegowane zarządzanie zasobami): wdrażasz mały szablon ARM, który deleguje wybrany zakres, subskrypcję lub grupę zasobów, do naszego managing tenanta z określonymi rolami Azure RBAC. Zarządzamy Twoimi zasobami z naszego tenanta, bez kont gości ani lokalnych w Twoim katalogu.
- RBAC o najmniejszych uprawnieniach: otrzymujemy tylko wbudowane role, których wymaga praca, w dokładnym zakresie, który delegujesz.
- Just-in-time z PIM (eligible authorizations): uprzywilejowane role w Azure są kwalifikowalne, nie stałe. Technik aktywuje rolę na ograniczony czas (do ośmiu godzin), z MFA i opcjonalnym zatwierdzeniem, po czym wygasa.
Kontrolę masz Ty
Zachowujesz własność i pełną widoczność obu środowisk. Widzisz każdą delegację, możesz sprawdzić dokładnie, jakie role są nadane, i odebrać nasz dostęp w dowolnym momencie. Dostęp jest o najmniejszych uprawnieniach, ograniczony w czasie i odwoływalny, bez ukrytych kont administracyjnych i bez niczego uprzywilejowanego, co pozostawałoby włączone, gdy nie jest używane.