Puncte:0

Avantaje/dezavantaje ale contului de serviciu și ale principalului de serviciu în AAD

drapel cn

Documentele oficiale Microsoft descurajați puternic practica conturilor de utilizator folosite ca conturi de serviciu. În schimb, recomandă utilizarea principalilor de servicii sau a identităților gestionate.

Lăsând deoparte MI pentru moment, am avut doar o întrebare despre asta. De ce există o recomandare atât de puternică împotriva conturilor de utilizator precum conturile de serviciu în AAD? Luați în considerare alternativa unui principal de serviciu:

  • Ambele necesită un fel de secret pentru a se autentifica, fie o parolă de utilizator sau un secret de client. Deoarece acesta este un cont de serviciu care nu va vedea utilizare interactivă, probabil că putem genera o parolă aleatorie puternică pentru el, astfel încât nivelul de securitate ar trebui să fie același.

  • Un principal de serviciu necesită permisiuni de aplicație în AAD, care sunt foarte puternice, deoarece nu sunt legate de o anumită identitate. De exemplu, dacă dau aplicației mele permisiunea Files.ReadWrite, mă pot încurca cu OneDrive-urile TOȚI utilizatorii din organizația mea. Pe de altă parte, un cont de serviciu cu permisiuni delegate poate atinge doar resursele la care are acces, astfel încât riscul de scurgere/distrugere a datelor ar trebui să fie mai mic.

  • Contul de serviciu folosește parola proprietarului resursei flux pentru autentificare, care nu este acceptat de toți furnizorii de autentificare.Totuși, dacă folosesc doar AAD pur, aceasta nu va fi o problemă.

De ce conturile de servicii sunt considerate dăunătoare?

Puncte:1
drapel us

Sunt cu tine in aceasta. Am făcut și eu acest tip de cercetare și am ajuns la aceeași concluzie: în prezent, conturile de servicii sunt o opțiune mult mai sigură decât directorii de servicii.

Problemele majore cu directorii de servicii sunt:

  • lipsa de granularitate a permisiunilor
  • lipsa suportului pentru regulile de acces condiționat Azure AD
  • jurnalizarea acțiunilor slabe

Singurul beneficiu real pe care l-am găsit pentru utilizarea principalului de serviciu este că nu aveți nevoie de o licență pentru a accesa datele Office 365, cum ar fi fișierele sau e-mailurile. Totuși, asta nu are nimic de-a face cu securitatea.

Pentru a fi corect, cred că scenariul de autentificare cu certificat este un caz valid de caracteristică de securitate distinctă care nu este disponibilă pentru conturile de serviciu AAD. Dar, din nou, nu există mijloace de a securiza în continuare directorii de servicii

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.