对账概述

对账是一项身份治理功能,可帮助确保对应用程序、组和目录的访问权限始终与您的治理策略保持一致。

在Microsoft Entra ID 治理中,访问策略定义谁应该通过访问包和权利管理分配来访问资源。 在这些策略之外,仍可能发生变更,例如管理员将用户直接分配给组、应用程序所有者创建本地账户,或脚本修改目录权限时。 核查可帮助管理员了解哪些访问权限存在不一致,在能够实施强制管控的情况下防止权限漂移,并确定如何将访问权限重新纳入治理。

访问偏移

访问偏移是受管理访问策略与实际资源分配之间的分歧。 随着时间推移,未受管控的变更可能会造成漏洞,使用户继续保留其已不再需要的访问权限,或拥有未经策略授权的权限。

访问偏移通常通过以下模式发生:

  • 非托管资源分配:在没有关联的访问包分配或审批流程的情况下,用户直接添加到组或企业应用程序中。
  • 缺少资源分配:用户具有活动访问包分配,但相应的组成员身份或应用程序分配已被删除或无法应用。
  • 孤立帐户和本地帐户:目标应用程序或目录中存在帐户,Microsoft Entra ID中没有相应的标识或分配。

未解决的偏差可能会破坏治理控制,使合规性审核复杂化,并增加组织资源的安全风险。

对账功能

对账功能可帮助你回答两个问题:哪些地方的访问权限未保持一致,以及如何使访问权限恢复一致。

  • 可见性 功能可帮助你发现和监视与治理策略不匹配的访问。
  • 强制执行和修正功能可帮助您保持访问权限的一致性,方法是防止未经授权的更改,或在发生偏移后进行纠正。

这些类别并不总是按顺序排列的,正确的方法可能因组织和资源而异。 组织可以使用可见性来了解跨多个资源的现有偏移,使用强制措施防止敏感资源的偏移,并在源无法阻止偏移时使用修正。

可见性能力

可见性功能显示实际访问与受管理的访问权限不匹配的位置。 使用可视化能力查找未受管理的访问、缺失的分配,以及治理策略与资源状态之间的偏离。

目标应用程序中的帐户发现

帐户发现会评估目标应用程序,以查找在 Microsoft Entra ID 预配之前或在其预配流程之外创建的现有用户帐户。 发现过程扫描目标系统并将帐户分类为三类:

  • 本地帐户:目标应用程序中在 Microsoft Entra ID 中没有对应身份的帐户。
  • 未分配的用户:与 Microsoft Entra ID 中当前未分配到该应用程序的用户相匹配的帐户。
  • 分配的用户:与预配服务分配和管理的Microsoft Entra ID用户匹配的帐户。

对发现的帐户进行分类有助于管理员将非托管帐户加入治理工作流或删除过时的访问权限。 有关配置账户发现的详细信息,请参阅 通过账户发现在目标应用程序中发现身份。

访问包偏移检测

访问包偏移检测根据目录对象的当前状态评估权利管理策略。 报表显示组和企业应用程序之间的差异,包括:

  • Microsoft Entra 组,其中包含缺少对应访问包分配的成员。
  • 具有缺少相应访问包分配的应用程序角色分配的应用程序。
  • 缺少预期的组成员身份或应用程序分配的活动访问包分配。

管理员可以查看Microsoft Entra 管理中心中的偏移摘要,或导出详细报表进行租户范围分析。 若要了解如何查看偏移报告,请参阅 在权利管理中查看报表和日志。

强制和修正功能

强制和修正功能有助于使实际访问与治理策略保持一致。 这些功能可通过两种方式工作:

  • 在发生偏移之前,预防性强制实施会阻止或审核未经授权的更改。
  • 纠正性修复有助于在无法直接预防的系统中检测到漂移后恢复受治理的访问。

Active Directory组强制实施

Active Directory 组强制执行为通过 Microsoft Entra Cloud Sync 同步的本地组提供预防性调和。组强制执行不是在更改发生后再检测配置偏移,而是在域控制器级别限制写入操作。

配置了组强制实施时:

  • Active Directory域控制器根据策略安全标识符(SID)验证轻型目录访问协议(LDAP)写入操作。
  • 对已标记的组进行的未授权修改会在“强制”模式下被阻止,或在“审核”模式下被记录。
  • 对指定组的更改必须源自Microsoft Entra预配服务。

防止直接修改可消除受保护本地组的偏移。

后续步骤