Data/Locales/checks/ko/EntraTenantChecks.json

{
  "_family": "EntraTenantChecks.json",
  "EIDTNT-001": {
    "name": { "value": "테넌트 전체 설정 내보내기", "status": "machine-draft" },
    "description": { "value": "모든 테넌트 전체 구성 설정에 대한 포괄적인 내보내기는 변경 탐지와 재해 복구를 위한 알려진 정상 기준을 확립합니다. 문서화된 기준이 없으면 현재 설정이 의도된 상태에서 벗어났는지 또는 공격자가 보안 제어를 약화시키기 위해 테넌트 구성을 수정했는지 판단할 수 없습니다. 이 기준은 초기 구성 시 캡처하고 승인된 변경이 이루어질 때마다 업데이트해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "완전한 테넌트 구성 기준을 내보내 정기적인 스냅샷과 함께 버전 제어 저장소에 저장합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "권한 부여 정책, 인증 방법 정책, 동의 정책, 교차 테넌트 접근 설정, 디렉터리 설정을 포함하여 Microsoft Graph API를 사용해 모든 테넌트 전체 설정을 내보냅니다. 내보내기를 안전한 버전 제어 저장소에 저장하고 주기적인 스냅샷을 캡처하는 예약된 프로세스를 확립합니다. 무단 또는 의도하지 않은 구성 변동을 탐지하기 위해 현재 설정을 기준과 정기적으로 비교합니다.", "status": "machine-draft" }
  },
  "EIDTNT-002": {
    "name": { "value": "사용자 설정 검토", "status": "machine-draft" },
    "description": { "value": "테넌트 전체 사용자 설정은 표준 사용자가 애플리케이션을 등록하고, 회사 데이터에 접근하는 애플리케이션에 동의하고, 보안 그룹을 만들고, 다른 사용자의 디렉터리 정보를 읽을 수 있는지 여부를 제어합니다. 지나치게 관대한 사용자 설정은 섀도 IT, 무단 애플리케이션 통합, 공격 표면을 확대하는 그룹 확산을 가능하게 합니다. 이러한 설정은 표준 사용자가 관리 감독이 필요한 작업을 수행하지 못하도록 제한해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "사용자가 애플리케이션을 등록할 수 없고, 사용자 동의가 확인된 게시자로 제한되며, 그룹 생성이 승인된 사용자로 제한됩니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 사용자 설정으로 이동하여 각 설정을 검토합니다. 통제되지 않은 앱 등록 확산을 방지하기 위해 '사용자가 애플리케이션을 등록할 수 있음'을 비활성화합니다. 저위험 권한을 가진 확인된 게시자의 앱에 대해서만 동의를 허용하도록 사용자 동의 설정을 제한합니다. Microsoft 365 그룹과 보안 그룹을 만들 수 있는 사람을 지정된 관리자 또는 그룹 소유자로 제한합니다.", "status": "machine-draft" }
  },
  "EIDTNT-003": {
    "name": { "value": "게스트 사용자 접근 제한", "status": "machine-draft" },
    "description": { "value": "게스트 사용자는 조직과 협업하도록 초대된 외부 ID입니다. 기본적으로 게스트 사용자는 사용자, 그룹, 애플리케이션을 열거하는 기능을 포함하여 디렉터리에 대한 지나치게 광범위한 가시성을 가질 수 있습니다. 제한되지 않은 게스트 접근은 외부 당사자가 조직의 ID 구조를 매핑하고, 고가치 표적을 식별하며, 후속 공격을 위한 정보를 수집하도록 허용합니다. 게스트 권한은 협업에 필요한 최소한으로 제한해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "게스트 사용자 접근을 자신의 디렉터리 개체의 속성과 멤버십으로만 제한합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 외부 ID > 외부 협업 설정으로 이동하여 게스트 사용자 접근 제한을 검토합니다. 게스트를 자신의 디렉터리 개체의 속성과 멤버십으로 제한하는 가장 제한적인 옵션으로 게스트 사용자 접근을 설정합니다. 게스트 계정으로 테스트하여 게스트가 전체 사용자 목록, 그룹 멤버십, 애플리케이션 등록을 열거할 수 없는지 확인합니다.", "status": "machine-draft" }
  },
  "EIDTNT-004": {
    "name": { "value": "게스트 초대 제한", "status": "machine-draft" },
    "description": { "value": "게스트 초대 설정은 모든 사용자가 게스트를 초대하도록 허용하는 것부터 초대를 관리자로만 제한하는 것까지, 누가 외부 사용자를 테넌트로 초대할 수 있는지 제어합니다. 관대한 초대 설정은 표준 사용자가 감독 없이 외부 당사자를 초대하도록 허용하여, 조직 리소스에 접근할 수 있는 검증되지 않은 외부 ID를 잠재적으로 도입합니다. 초대 제한은 조직의 외부 협업 거버넌스 요구사항에 부합해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "게스트 초대를 특정 관리자 역할 또는 게스트 초대자 역할을 가진 사용자로 제한하고, 셀프 서비스 게스트 접근을 사용하지 않습니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 외부 ID > 외부 협업 설정으로 이동하여 게스트 초대 설정을 검토합니다. 모든 구성원이 초대하도록 허용하는 대신 게스트 초대를 게스트 초대자 역할 또는 특정 관리자 역할이 할당된 사용자로 제한합니다. 통제되지 않은 초대 연쇄를 방지하기 위해 게스트가 다른 게스트를 초대하는 옵션을 비활성화하고 게스트 초대 요청에 대한 승인 워크플로를 확립합니다.", "status": "machine-draft" }
  },
  "EIDTNT-005": {
    "name": { "value": "외부 협업 설정", "status": "machine-draft" },
    "description": { "value": "외부 협업 설정은 게스트 사용자를 초대할 수 있는 도메인의 범위와 어떤 외부 조직이 테넌트와 협업할 수 있는지 정의합니다. 도메인 제한이 없으면 경쟁사, 제재 대상 기관, 공격자가 제어하는 테넌트를 포함한 모든 외부 조직에서 게스트를 초대할 수 있습니다. 도메인 허용 목록 또는 차단 목록을 구성하여 협업을 승인된 파트너 조직으로 제한하고 무단 외부 접근을 방지해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "알려진 고위험 도메인에 대한 거부 목록과 함께 외부 협업을 특정 허용 도메인으로 제한합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 외부 ID > 외부 협업 설정으로 이동하여 협업 제한을 구성합니다. 조직의 협업 모델에 따라 승인된 파트너 도메인의 허용 목록 또는 알려진 고위험 및 경쟁사 도메인의 차단 목록을 구현합니다. 파트너 관계의 변화를 반영하기 위해 도메인 목록을 분기별로 검토하고 업데이트하며, 협업 제한이 데이터 분류 및 정보 공유 정책에 부합하는지 확인합니다.", "status": "machine-draft" }
  },
  "EIDTNT-006": {
    "name": { "value": "Azure B2B 교차 테넌트 접근 정책", "status": "machine-draft" },
    "description": { "value": "교차 테넌트 접근 정책은 외부 Entra ID 테넌트와 협업할 때 사용자가 인증하고 리소스에 접근하는 방식에 대한 세분화된 제어를 제공합니다. 기본 교차 테넌트 접근 설정은 조직의 보안 요구사항에 부합하지 않는 광범위한 인바운드 및 아웃바운드 접근을 허용할 수 있습니다. 적절하게 구성된 교차 테넌트 접근 정책은 신뢰할 수 없는 테넌트로부터의 무단 접근을 방지하고 어떤 사용자가 외부 리소스에 접근할 수 있는지 제어하면서 신뢰할 수 있는 B2B 협업을 가능하게 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "기본 교차 테넌트 접근 정책을 차단으로 설정하고 승인된 파트너 테넌트에 대해서만 명시적 허용 규칙을 적용합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 외부 ID > 교차 테넌트 접근 설정으로 이동하여 기본 인바운드 및 아웃바운드 접근 설정을 검토합니다. 인바운드 및 아웃바운드 접근을 모두 제한하도록 기본 정책을 구성한 다음, 적절한 접근 제어를 갖춘 승인된 파트너 테넌트에 대한 조직별 정책을 작성합니다. 적절한 경우 파트너 테넌트의 MFA 클레임과 디바이스 준수를 수락하도록 신뢰 설정을 사용하여 신뢰할 수 있는 협업의 인증 마찰을 줄입니다.", "status": "machine-draft" }
  },
  "EIDTNT-007": {
    "name": { "value": "보안 기본값 사용/사용 안 함 상태", "status": "machine-draft" },
    "description": { "value": "보안 기본값은 MFA 등록 요구사항, 관리자에 대한 MFA 챌린지, 레거시 인증 차단을 포함한 ID 보안 메커니즘의 기본 집합을 제공합니다. Conditional Access 정책을 사용하는 조직은 충돌을 피하기 위해 보안 기본값을 비활성화해야 하지만, Conditional Access가 없으면서 보안 기본값도 비활성화된 테넌트는 일반적인 ID 공격에 대한 기본 보호가 없습니다. 이 검사는 보안 기본값 또는 동등한 Conditional Access 정책이 테넌트를 능동적으로 보호하고 있는지 검증합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "Conditional Access가 없는 테넌트는 보안 기본값을 사용합니다. Conditional Access가 있는 테넌트는 동등하거나 더 강력한 CA 정책을 마련한 상태로 보안 기본값을 비활성화합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 속성 > 보안 기본값 관리에서 보안 기본값이 사용 설정되어 있는지 확인합니다. 보안 기본값이 비활성화된 경우, Conditional Access 정책이 모든 사용자에 대한 MFA, 레거시 인증 차단, 관리 작업에 대한 MFA를 포함하여 동등하거나 더 강력한 보호를 제공하는지 확인합니다. 보안 기본값도 동등한 Conditional Access 정책도 마련되지 않은 경우, 기본 보호 조치로 보안 기본값을 즉시 사용하도록 설정합니다.", "status": "machine-draft" }
  },
  "EIDTNT-008": {
    "name": { "value": "라이선스 인벤토리 및 활용", "status": "machine-draft" },
    "description": { "value": "할당된 라이선스와 그 활용률에 대한 포괄적인 인벤토리는 사용 가능한 보안 기능에 대한 가시성을 제공하고 라이선스된 기능이 사용되지 않는 잠재적 격차를 식별합니다. 조직은 완전히 배포되거나 구성되지 않은 Entra ID P2, Microsoft Defender for Identity, Microsoft Sentinel과 같은 고급 보안 기능에 대한 비용을 지불하고 있을 수 있습니다. 라이선스 환경을 이해하면 구매한 모든 보안 기능이 활성화되고 활용되도록 보장할 수 있습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 라이선스를 활용 추적과 함께 인벤토리하고 보안 관련 라이선스 기능을 모두 완전히 배포 및 구성합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft 365 관리 센터 또는 Entra ID > 라이선스 > 개요에서 라이선스 할당 요약을 검토합니다. Entra ID P1/P2, Microsoft Defender for Identity, Microsoft 365 E5 Security와 같은 보안 관련 라이선스를 식별합니다. 각 라이선스에 포함된 기능이 능동적으로 구성 및 배포되어 있는지 확인하고, 이미 라이선스된 사용되지 않는 보안 기능을 활성화하는 계획을 수립합니다.", "status": "machine-draft" }
  },
  "EIDTNT-009": {
    "name": { "value": "관리 단위 구성", "status": "machine-draft" },
    "description": { "value": "관리 단위는 사용자, 그룹, 디바이스를 논리적 컨테이너로 그룹화하고 특정 관리자가 해당 개체만 관리하도록 할당함으로써 위임된 관리 범위를 제공합니다. 관리 단위가 없으면 위임된 관리자가 의도한 것보다 광범위한 접근 권한을 가지거나 관리 경계가 조직 구조와 부합하지 않을 수 있습니다. 적절하게 구성된 관리 단위는 최소 권한 위임을 적용하고 관리 권한 남용을 방지합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "민감한 개체에 대해 제한된 관리 관리 단위를 사용하여 조직 위임 모델에 부합하도록 관리 단위를 구성합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 역할 및 관리자 > 관리 단위에서 기존 관리 단위 구성을 검토합니다. 현재 구조가 조직의 위임 요구사항에 부합하는지, 권한 있는 계정과 같은 민감한 개체가 제한된 관리 관리 단위로 보호되는지 평가합니다. 관리자가 지정된 범위 내의 개체만 관리할 수 있도록 필요에 따라 관리 단위를 생성하거나 수정합니다.", "status": "machine-draft" }
  },
  "EIDTNT-010": {
    "name": { "value": "사용자 지정 도메인 구성", "status": "machine-draft" },
    "description": { "value": "테넌트에 등록된 사용자 지정 도메인은 조직에서 사용하는 이메일 주소와 로그인 접미사를 정의합니다. 확인되지 않았거나 무단 도메인은 구성 오류 또는 테넌트에 존재감을 확립하려는 공격자를 나타낼 수 있습니다. 각 사용자 지정 도메인은 DNS 레코드를 통해 확인하고, 모든 도메인이 여전히 조직 소유이며 DNS 확인 레코드가 그대로 유지되는지 주기적으로 검토해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 사용자 지정 도메인을 확인하고, 능동적으로 관리하며, DNS 확인 레코드를 그대로 유지합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 사용자 지정 도메인 이름에 등록된 모든 사용자 지정 도메인을 검토하고 각 도메인이 여전히 조직 소유이며 DNS 확인 레코드가 올바르게 구성되어 있는지 확인합니다. 더 이상 사용되지 않거나 조직 소유로 확인할 수 없는 도메인을 제거합니다. 도메인 DNS 등록이 등록 기관 잠금으로 보호되는지 확인하고, 의도치 않은 도메인 손실을 방지하기 위해 도메인 만료일을 모니터링합니다.", "status": "machine-draft" }
  },
  "EIDTNT-011": {
    "name": { "value": "감사 및 로그인 로그에 대한 진단 설정", "status": "machine-draft" },
    "description": { "value": "Entra ID는 보안 모니터링, 인시던트 조사, 규정 준수 보고에 중요한 감사 로그와 로그인 로그를 생성합니다. 이러한 로그를 Log Analytics 작업 영역, Azure Storage 계정 또는 SIEM과 같은 내구성 있는 저장 위치로 내보내도록 진단 설정을 구성하지 않으면, 로그는 Entra ID 내에서 제한된 기간 동안만 보존되어 인시던트 조사 중에 사용할 수 없을 수 있습니다. 공격자는 탐지를 비활성화하거나 회피하기 위해 로깅 구성을 적극적으로 표적으로 삼습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 Entra ID 로그 범주(감사, 로그인, 비대화형 로그인, 서비스 주체 로그인, 관리 ID 로그인, 프로비저닝)를 Log Analytics 작업 영역 또는 SIEM으로 내보냅니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 모니터링 > 진단 설정으로 이동하여 모든 로그 범주를 Log Analytics 작업 영역, Azure Storage 계정 또는 SIEM 수집을 위한 Event Hub로 내보내는 진단 설정을 생성하거나 확인합니다. 감사 로그, 로그인 로그, 비대화형 로그인 로그, 서비스 주체 로그인 로그, 관리 ID 로그인 로그, 프로비저닝 로그를 포함한 모든 사용 가능한 로그 범주가 선택되었는지 확인합니다. 대상 저장소에 적절한 보존 정책과 접근 제어가 구성되어 있는지 확인합니다.", "status": "machine-draft" }
  },
  "EIDTNT-012": {
    "name": { "value": "감사 로그 보존 설정", "status": "machine-draft" },
    "description": { "value": "감사 로그 보존은 조사, 규정 준수 보고, 포렌식 분석을 위해 과거 보안 이벤트를 얼마나 오래 사용할 수 있는지 결정합니다. 불충분한 보존 기간은 초기 침해 후 몇 주 또는 몇 달 후에 발견되는 인시던트를 조사할 때 중요한 증거를 사용할 수 없게 만들 수 있습니다. 조직은 인시던트 대응 일정을 지원하고 일반적인 규제 요구사항을 충족하기 위해 감사 로그를 최소 1년 동안 보존해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "감사 로그를 최소 90일간 즉시 쿼리 가능한 상태로 변경 불가능한 저장 위치에 최소 1년 동안 보존합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID 로그를 내보내는 Log Analytics 작업 영역, Azure Storage 계정 또는 SIEM 대상의 보존 설정을 검토합니다. 인시던트 조사 및 규정 준수 요구사항을 지원하기 위해 모든 Entra ID 로그 범주에 대해 최소 365일의 보존을 구성합니다. 최소 90일의 로그가 복원 작업 없이 즉시 쿼리 가능한지 확인하고, 과거 로그 데이터의 변조를 방지하기 위해 변경 불가능한 저장소 또는 한 번만 쓰기 정책을 구현합니다.", "status": "machine-draft" }
  },
  "EIDTNT-013": {
    "name": { "value": "알림 설정 감사", "status": "machine-draft" },
    "description": { "value": "Entra ID 알림 설정은 위험에 처한 사용자, 주간 요약 보고서, 관리 알림과 같은 중요한 보안 이벤트에 대한 경고를 누가 수신하는지 제어합니다. 잘못 구성된 알림 설정은 보안 경고가 비활성 사서함, 전 직원에게 전송되거나 전혀 전송되지 않는 결과를 초래할 수 있습니다. 적절한 알림 라우팅은 보안 관련 이벤트가 적시 조사 및 대응을 위해 적절한 담당자에게 도달하도록 보장합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 보안 알림을 현재 보안 운영 담당자에게 속한 활성 모니터링 사서함으로 라우팅합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Identity Protection 알림 수신자, 암호 재설정 알림 설정, 기술 알림 연락처를 포함하여 Entra ID 전반의 알림 설정을 검토합니다. 모든 알림 수신자가 능동적으로 모니터링되는 사서함을 가진 현재 직원인지 확인하고 전 직원이나 비활성 배포 목록에 대한 참조를 업데이트합니다. 인사 변동이 발생할 때 연속성을 보장하기 위해 개별 사용자가 아닌 보안 운영 배포 목록으로 알림을 전송하도록 구성합니다.", "status": "machine-draft" }
  },
  "EIDTNT-014": {
    "name": { "value": "사용자 암호 만료 비활성화(암호 만료 안 함)", "status": "machine-draft" },
    "description": { "value": "의무적인 주기적 암호 교체는 사용자가 예측 가능하고 약하며 재사용되는 암호로 향하도록 유도하며 MFA와 최신 자격 증명 보호가 마련되어 있을 때 방어적 가치가 거의 없습니다. NIST SP 800-63B 및 OMB M-22-09 지침에 따라 사용자 암호는 만료되지 않도록 구성해야 합니다. Entra ID에서 이는 확인된 도메인별로 passwordValidityPeriodInDays 속성에 의해 관리되며, 값 2147483647은 암호가 만료되지 않도록 설정되었음을 나타냅니다. 이 검사는 모든 관리 도메인을 검사하고 여전히 유한한 암호 만료 기간을 적용하는 도메인을 표시합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 관리 도메인에서 passwordValidityPeriodInDays를 2147483647(만료 안 함)로 설정합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "암호가 만료되지 않도록 암호 만료 정책을 설정하여 SCuBA MS.AAD.6.1을 충족합니다. Microsoft 365 관리 센터에서 설정 > 조직 설정 > 보안 및 개인 정보 > 암호 만료 정책으로 이동하여 '암호가 만료되지 않도록 설정'을 선택합니다. 마찬가지로 각 관리 도메인에 대해 passwordValidityPeriodInDays를 2147483647(만료 안 함)로 설정합니다. 보완 제어가 유지되도록 합니다: 적용된 MFA, 금지된 암호 보호, 위험 기반 자격 증명 해결.", "status": "machine-draft" }
  },
  "EIDTNT-015": {
    "name": { "value": "권한 있는 파트너 위임 관리 접근(GDAP)", "status": "machine-draft" },
    "description": { "value": "세분화된 위임 관리 권한(GDAP)을 통해 CSP 또는 관리 서비스 파트너가 테넌트에서 상시 관리 역할을 보유할 수 있습니다. 이 관계는 대부분의 일상적인 관리 보기에서 보이지 않고, 거의 검토되지 않으며, Kaseya급 확산 경로입니다: 한 파트너를 침해한 공격자는 모든 다운스트림 고객 테넌트의 위임 관리를 한 번에 상속받습니다. Tier-0/고영향 디렉터리 역할(전역 관리자, 권한 있는 역할 관리자, 권한 있는/인증 관리자, 보안 관리자, 사용자/암호/애플리케이션/클라우드 애플리케이션 관리자)을 가진 파트너 관계는 사실상 왕국으로의 외부 열쇠입니다. 이 검사는 활성 delegatedAdminRelationships를 인벤토리하고 활성 관계가 이러한 권한 있는 역할 중 하나를 부여할 때 FAIL 처리합니다. 권한 없는 파트너 접근이 존재하면 확인 및 범위 지정을 위해 경고하고, 활성 파트너 위임 관리가 없을 때만 통과합니다. 빈 결과는 수집이 성공한 경우에만 '관계 없음'으로 처리하며, 실패한 호출은 깨끗한 통과가 아니라 평가되지 않음으로 드러납니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "활성 GDAP 관계가 권한 있는 디렉터리 역할을 부여하지 않으며, 파트너 접근이 최소 권한, 시간 제한적이고 검토됩니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Entra 관리 센터 > Identity > 외부 ID > 교차 테넌트 접근(파트너 주도) 및 Microsoft 365 관리 센터 > 설정 > 파트너 관계에서 모든 활성 파트너 위임 관리(GDAP) 관계를 검토합니다. 각 관계에 대해 문서화된 시간 제한적 필요가 없는 한 Tier-0/고영향 역할(전역 관리자, 권한 있는 역할 관리자, 권한 있는 인증 관리자, 보안 관리자, 사용자/암호/애플리케이션/클라우드 애플리케이션 관리자)을 제거합니다. 상시 권한 있는 위임을 최소 권한 역할로 교체하고, 가능한 경우 파트너 자체 PIM을 통해 적시 상승을 요청하며, 더 이상 필요하지 않은 관계를 종료합니다. 이 접근을 행사하는 관리자에 대해 파트너 자체 테넌트가 피싱 방지 MFA를 적용하는지 확인합니다.", "status": "machine-draft" }
  },
  "EIDTNT-016": {
    "name": { "value": "파트너 위임 관리 부여 위생(장기 GDAP)", "status": "machine-draft" },
    "description": { "value": "GDAP 관계의 기간은 자동 연장 창입니다: 만료되면 사람의 검토 없이 해당 기간 동안 자체 갱신됩니다. 따라서 긴 자동 연장(1년 초과)은 상시적이고 자체 갱신되는 파트너 관리 접근 부여이며, 이는 적시의 반대이고, 그것을 만든 계약보다 오래 지속되는 바로 그런 종류의 잊혀진 관계입니다. 이 검사는 활성 delegatedAdminRelationships를 검사하고 관계가 365일을 초과하여 자동 연장될 때 경고합니다. 기간을 확인할 수 없는 관계는 괜찮다고 가정하는 대신 보수적으로 장기로 처리합니다. 모든 활성 관계가 1년 이내에 자동 연장될 때만 통과합니다. 이는 EIDTNT-015(파트너가 보유한 권한을 평가함)를 보완하는 위생/거버넌스 신호입니다. 여기서의 관심사는 부여가 검토되지 않은 채로 얼마나 오래 지속되는가입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 활성 GDAP 관계가 365일 이내에 자동 연장되며 각 갱신 시 검토됩니다", "status": "machine-draft" },
    "remediationSteps": { "value": "각 활성 파트너 위임 관리(GDAP) 관계에 대해 계약에 맞는 가장 짧은 자동 연장 기간을 설정하고(다년간 상시 부여를 피함), 각 갱신 시 검토를 예약합니다. Microsoft 365 관리 센터의 설정 > 파트너 관계에서 각 관계가 여전히 필요한지 확인하고 오래된 관계를 종료합니다. 파트너 관리가 기본적으로가 아니라 의도적으로 재승인되도록 장기 자동 연장 접근보다 짧고 갱신 가능한 위임을 선호합니다.", "status": "machine-draft" }
  }
}