Data/Locales/checks/ru/EntraGovernanceChecks.json
|
{ "_family": "EntraGovernanceChecks.json", "EIDGOV-001": { "name": { "value": "Политики назначения пакетов доступа требуют утверждения", "status": "machine-draft" }, "description": { "value": "Политики назначения в управлении правами Entra ID Governance определяют, как пользователи получают пакеты доступа (наборы доступа к группам, приложениям и SharePoint). Политика, в которой отключён параметр утверждения запросов, предоставляет входящий в набор доступ без участия человека, превращая пакет доступа в постоянный самообслуживаемый доступ. Эта проверка изучает каждую политику назначения и отмечает те, которые не требуют утверждения, чтобы их можно было пересмотреть. Пустые результаты трактуются как «управление правами не используется» (нечего регулировать) только при успешном сборе данных; неудачный сбор считается «Не оценено»", "status": "machine-draft" }, "recommendedValue": { "value": "Каждая политика назначения пакетов доступа требует утверждения, либо автоматически утверждаемые пакеты предоставляют только доступ низкого риска с внутренней областью действия, который был осознанно пересмотрен", "status": "machine-draft" }, "remediationSteps": { "value": "В центре администрирования Microsoft Entra > Identity Governance > Entitlement management > Access packages откройте политики каждого пакета и включите «Require approval» для политик, предоставляющих конфиденциальный или внешне доступный доступ. Оставьте автоматическое утверждение для самообслуживаемых пакетов низкого риска с внутренней областью действия и задокументируйте это решение. Сочетайте утверждение с проверками доступа, чтобы постоянные предоставления регулярно переобосновывались", "status": "machine-draft" } }, "EIDGOV-002": { "name": { "value": "Политики назначения пакетов доступа обеспечивают проверки доступа", "status": "machine-draft" }, "description": { "value": "Политика назначения пакета доступа без проверок доступа предоставляет доступ, который никогда периодически не переобосновывается, накапливая постоянные привилегии со временем. Entra ID Governance может привязать повторяющиеся проверки доступа к каждой политике, чтобы назначенные лица (или их руководители) подтверждали необходимость. Эта проверка отмечает политики назначения, в которых параметр проверки доступа не включён", "status": "machine-draft" }, "recommendedValue": { "value": "В каждой политике назначения пакета доступа включены повторяющиеся проверки доступа", "status": "machine-draft" }, "remediationSteps": { "value": "Для каждой политики назначения пакета доступа включите проверки доступа в настройках жизненного цикла политики: выберите периодичность (например, ежеквартально), проверяющих (сам пользователь, руководитель или назначенный проверяющий) и действие автоматического удаления для отклонённых или непроверенных назначений, чтобы неиспользуемый доступ отзывался автоматически", "status": "machine-draft" } }, "EIDGOV-003": { "name": { "value": "Назначения пакетов доступа ограничены по времени", "status": "machine-draft" }, "description": { "value": "Политика назначения пакета доступа, настроенная без срока действия, предоставляет бессрочный доступ, что противоположно принципу «точно в срок». Ограничение назначений по времени вынуждает повторно запрашивать и повторно утверждать доступ, ограничивая, как долго любое предоставление сохраняется без пересмотра. Эта проверка отмечает политики назначения, в которых для срока действия установлено значение «никогда»", "status": "machine-draft" }, "recommendedValue": { "value": "Политики назначения пакетов доступа отзывают назначения по истечении ограниченного периода вместо предоставления бессрочного доступа", "status": "machine-draft" }, "remediationSteps": { "value": "В настройках жизненного цикла каждой политики назначения задайте срок действия назначения (число дней или фиксированную дату окончания) вместо варианта «Assignments never expire». Пользователи повторно запрашивают доступ через процесс пакетов доступа, когда он им по-прежнему нужен, что делает предоставления осознанными", "status": "machine-draft" } }, "EIDGOV-004": { "name": { "value": "Внешняя приемлемость пакетов доступа контролируется", "status": "machine-draft" }, "description": { "value": "Управление правами может распространять пакеты доступа на пользователей за пределами клиента (гостей и пользователей из подключённых организаций). Политика, которая одновременно допускает внешние цели и не требует утверждения, позволяет сторонним пользователям самостоятельно предоставлять себе внутренний доступ, что является прямым путём внешнего раскрытия. Эта проверка выдаёт FAIL, когда политика допускает внешнюю приемлемость без утверждения, WARN, когда внешняя приемлемость проходит через утверждение, и проходит успешно, когда политики имеют внутреннюю область действия", "status": "machine-draft" }, "recommendedValue": { "value": "Ни одна политика назначения не допускает внешнюю приемлемость или приемлемость для всех пользователей без утверждения; внешняя приемлемость ограничена конкретными подключёнными организациями и проходит через утверждение", "status": "machine-draft" }, "remediationSteps": { "value": "Для политик, область допустимых целей которых включает внешних или всех пользователей, либо сузьте область до конкретных подключённых организаций, либо потребуйте утверждения (и предпочтительно проверок доступа) в политике. Никогда не оставляйте политику с широкой внешней приемлемостью автоматически утверждаемой", "status": "machine-draft" } }, "EIDGOV-005": { "name": { "value": "Внешняя видимость каталога пакетов доступа пересмотрена", "status": "machine-draft" }, "description": { "value": "Каталог управления правами, помеченный как внешне видимый, может показывать свои пакеты доступа пользователям за пределами клиента в портале My Access. Внешне видимые каталоги уместны для осознанного B2B-взаимодействия, но их стоит подтверждать, поскольку они расширяют круг тех, кто может обнаруживать и запрашивать доступ. Эта проверка отмечает внешне видимые каталоги для пересмотра", "status": "machine-draft" }, "recommendedValue": { "value": "Внешне видимые каталоги созданы намеренно и ограничены теми, что необходимы для B2B-взаимодействия", "status": "machine-draft" }, "remediationSteps": { "value": "В Identity Governance > Entitlement management > Catalogs пересмотрите каждый каталог с включённой внешней видимостью. Отключите внешнюю видимость для каталогов, обслуживающих только внутренние пакеты доступа, ограничивая внешнюю обнаруживаемость каталогами, специально созданными для взаимодействия с партнёрами или гостями", "status": "machine-draft" } } } |