Azure リソースの大規模なコーポレート ガバナンスと標準を実装するために使用する Azure サービス。
一般ユーザの管理センターへのアクセス・サインインの禁止設定について
当社にて以下の目的を達成すべく、2つの制御方法で実現可能か検証しようと考えております。
【1】のみ、【2】のみですと、制御できないことは過去の問合わせ履歴から、理解しておりますが、合わせることで実現できるのではと推測しております。
目的を達成するために、設定漏れやリスクがありそうでしたら、正しい設定方法と合わせて教えていただけますと幸いです。
■目的
・IT部門の管理者アカウント以外の、一般社員に関して、以下2点制御したい
①全Microsoft365の管理センターへのサインイン禁止
②全Microsoft365の管理センター上のリソースへのアクセスも禁止
※現状、一般社員でも、EntraID管理センターにアクセスできるようになってしまっている
■制御方法
【1】条件付きアクセスを設定する
⇒以下のようにMicrosoftEntra上から、条件付きアクセスを設定 ユーザ:対象:全てのユーザ 対象外:管理者アカウント+その他制御から除外したいメンバーが入ったセキュリティグループ
ターゲットリソース:
・P1: Microsoft Admin Portals (一般社員対象、管理者&非常口アカウント除外)。
・P2: Windows Azure Service Management API (Azure管理/ARM/CLI/PowerShell等の抜け道対策)
・P3: Windows Azure Active Directory (Graphの低特権スコープも実質カバー)
アクセス:ブロック
⇒最初は「レポート専用モード」にし、影響範囲を事前に確認。必要な対象者を対象外に設定した上で「オン」にする
【2】Entra ユーザー設定で「Microsoft Entra 管理センターへのアクセスを制限する」を有効にする
<モデレーター注>
新規の質問として投稿されましたが、以下のスレッドでの質問と重複であるためロックしました。
自身がメンバーもしくは所有者として所属するグループだけ表示させる制御方法について
Microsoftの各管理センターへのアクセス禁止設定方法について
Microsoft Graphを介したアクセス許可の制御・確認方法について
Microsoft365管理センターへのサインインとリソースへのアクセスを禁止する設定について
Microsoft365管理センターへのサインインとリソースへのアクセスを禁止する設定について
Microsoft365の管理センターへのサインインとアクセス禁止設定について
Microsoft Entra管理センターへのアクセスを禁止する方法について
Regarding the setting to prohibit general users from accessing and signing in to the Administration Center
Azure Policy
ロックされた質問。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。