Data/Locales/checks/hi/EntraFedChecks.json

{
  "_family": "EntraFedChecks.json",
  "EIDFED-001": {
    "name": { "value": "फ़ेडरेटेड डोमेन गणना", "status": "machine-draft" },
    "description": { "value": "tenant में सभी फ़ेडरेटेड डोमेनों की एक संपूर्ण सूची इस बात में दृश्यता प्रदान करती है कि प्रत्येक डोमेन के लिए प्रमाणीकरण कैसे कॉन्फ़िगर किया गया है। फ़ेडरेटेड डोमेन प्रमाणीकरण को बाहरी पहचान प्रदाताओं की ओर पुनर्निर्देशित करते हैं, जिन्हें ठीक से सुरक्षित और निगरानित किया जाना चाहिए। यह आधाररेखा सूची फ़ेडरेशन आक्रमण सतह के आकलन को सक्षम करती है और उन डोमेनों की पहचान करती है जिन्हें हमलावरों द्वारा Golden SAML या बैकडोर फ़ेडरेशन हमले के भाग के रूप में कॉन्फ़िगर किया गया हो सकता है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी फ़ेडरेटेड डोमेन प्रलेखित पहचान प्रदाता endpoints, हस्ताक्षर प्रमाणपत्रों, और व्यावसायिक औचित्य के साथ सूचीबद्ध हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Graph का उपयोग करके tenant के सभी डोमेनों की गणना करें और उन डोमेनों की पहचान करें जिनमें फ़ेडरेशन प्रमाणीकरण कॉन्फ़िगर है। प्रत्येक फ़ेडरेटेड डोमेन के लिए पहचान प्रदाता endpoint, हस्ताक्षर प्रमाणपत्र विवरण, और फ़ेडरेशन प्रोटोकॉल प्रलेखित करें। सत्यापित करें कि प्रत्येक फ़ेडरेशन विश्वास अधिकृत है और संगठनात्मक नियंत्रण के अंतर्गत एक ज्ञात, वैध पहचान प्रदाता के अनुरूप है।", "status": "machine-draft" }
  },
  "EIDFED-002": {
    "name": { "value": "फ़ेडरेशन हस्ताक्षर प्रमाणपत्र वैधता अवधि", "status": "machine-draft" },
    "description": { "value": "अत्यधिक लंबी वैधता अवधि वाले फ़ेडरेशन हस्ताक्षर प्रमाणपत्र उन हमलावरों के लिए एक विस्तृत खिड़की प्रदान करते हैं जो निजी कुंजी प्राप्त कर लेते हैं, ताकि वे SAML टोकन जाली बना सकें और निरंतर अनधिकृत पहुंच बनाए रख सकें। 3 वर्ष से अधिक वैधता अवधि वाले प्रमाणपत्र सुरक्षा सर्वोत्तम प्रथाओं से विचलित होते हैं और एक समझौता किए गए या हमलावर-निर्मित प्रमाणपत्र का संकेत दे सकते हैं। अल्पकालिक प्रमाणपत्र निजी कुंजी के समझौता होने पर संभावित दुरुपयोग की अवधि को सीमित करते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "फ़ेडरेशन हस्ताक्षर प्रमाणपत्रों की वैधता अवधि 1 वर्ष से अधिक न हो, तथा स्वचालित रोटेशन प्रक्रियाएं लागू हों", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी फ़ेडरेटेड डोमेनों के हस्ताक्षर प्रमाणपत्रों की समीक्षा करें और वैधता अवधि निर्धारित करने के लिए उनकी NotBefore और NotAfter तिथियों की जांच करें। 3 वर्ष से अधिक वैधता अवधि वाले किसी भी प्रमाणपत्र को संगठनात्मक प्रमाणपत्र नीति के अनुरूप छोटे जीवनकाल वाले नए प्रमाणपत्रों से प्रतिस्थापित करें। स्वचालित प्रमाणपत्र रोटेशन प्रक्रियाएं लागू करें और समाप्ति के निकट आ रहे प्रमाणपत्रों के लिए निगरानी अलर्ट कॉन्फ़िगर करें।", "status": "machine-draft" }
  },
  "EIDFED-003": {
    "name": { "value": "फ़ेडरेशन हस्ताक्षर प्रमाणपत्र issuer/subject बेमेल", "status": "machine-draft" },
    "description": { "value": "किसी फ़ेडरेशन हस्ताक्षर प्रमाणपत्र के issuer और subject फ़ील्ड के बीच बेमेल एक संभावित Golden SAML हमले का प्रबल संकेतक है, जिसमें किसी हमलावर ने वैध हस्ताक्षर प्रमाणपत्र को अपने नियंत्रण वाले प्रमाणपत्र से बदल दिया है। Golden SAML हमले में, हमलावर मनमाने issuer/subject मानों के साथ एक स्व-हस्ताक्षरित प्रमाणपत्र उत्पन्न करता है और उसे फ़ेडरेशन विश्वास हस्ताक्षर प्रमाणपत्र के रूप में कॉन्फ़िगर करता है, जिससे वह किसी भी उपयोगकर्ता के लिए SAML टोकन जाली बना सकता है। कोई भी issuer/subject बेमेल जो अपेक्षित प्रमाणपत्र प्राधिकरण श्रृंखला के अनुरूप नहीं है, तत्काल जांच की आवश्यकता रखता है।", "status": "machine-draft" },
    "recommendedValue": { "value": "फ़ेडरेशन हस्ताक्षर प्रमाणपत्र के issuer और subject फ़ील्ड अपेक्षित संगठनात्मक PKI श्रृंखला से मेल खाएं, तथा कोई अप्रत्याशित स्व-हस्ताक्षरित प्रमाणपत्र न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "प्रत्येक फ़ेडरेटेड डोमेन विश्वास से हस्ताक्षर प्रमाणपत्र निकालें और issuer तथा subject फ़ील्ड की अपने अपेक्षित संगठनात्मक PKI पदानुक्रम से तुलना करें। किसी भी ऐसे प्रमाणपत्र की जांच करें जहां issuer आपके ज्ञात प्रमाणपत्र प्राधिकरण से मेल नहीं खाता या जहां subject में अप्रत्याशित मान हों। यदि कोई बेमेल पाया जाता है, तो इसे एक संभावित सुरक्षा घटना मानें, फ़ेडरेशन हस्ताक्षर प्रमाणपत्र को तुरंत घुमाएं, और अनधिकृत फ़ेडरेशन कॉन्फ़िगरेशन परिवर्तनों के लिए ऑडिट लॉग की समीक्षा करें।", "status": "machine-draft" }
  },
  "EIDFED-004": {
    "name": { "value": "फ़ेडरेशन विश्वास मेटाडेटा विश्लेषण", "status": "machine-draft" },
    "description": { "value": "फ़ेडरेशन विश्वास मेटाडेटा फ़ेडरेटेड प्रमाणीकरण के लिए उपयोग किए जाने वाले पहचान प्रदाता endpoints, समर्थित प्रोटोकॉल, और टोकन हस्ताक्षर कॉन्फ़िगरेशन को परिभाषित करता है। हेरफेर किया गया मेटाडेटा प्रमाणीकरण प्रवाह को हमलावर-नियंत्रित endpoints की ओर पुनर्निर्देशित कर सकता है या दुष्ट हस्ताक्षर प्रमाणपत्र प्रस्तुत कर सकता है, जिससे टोकन जालसाजी और प्रतिरूपण हमले संभव होते हैं। मेटाडेटा endpoint URL, passive और active endpoints, तथा हस्ताक्षर एल्गोरिदम कॉन्फ़िगरेशन को ज्ञात-अच्छे मानों के विरुद्ध मान्य किया जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी फ़ेडरेशन विश्वास मेटाडेटा एक ज्ञात-अच्छी आधाररेखा के विरुद्ध मान्य हो, तथा मेटाडेटा रीफ़्रेश URL संगठन-नियंत्रित endpoints की ओर इंगित करें", "status": "machine-draft" },
    "remediationSteps": { "value": "प्रत्येक फ़ेडरेटेड डोमेन के लिए फ़ेडरेशन कॉन्फ़िगरेशन की समीक्षा करें, जिसमें metadata exchange URI, passive sign-on endpoint, issuer URI, और हस्ताक्षर प्रमाणपत्र विवरण शामिल हैं। किसी भी अनधिकृत संशोधन की पहचान के लिए वर्तमान मानों की एक प्रलेखित आधाररेखा कॉन्फ़िगरेशन से तुलना करें। सुनिश्चित करें कि मेटाडेटा रीफ़्रेश endpoints HTTPS का उपयोग करते हैं और संगठन-नियंत्रित अवसंरचना की ओर इंगित करते हैं, और मान्य करें कि हस्ताक्षर एल्गोरिदम SHA-256 या उससे मज़बूत का उपयोग करते हैं।", "status": "machine-draft" }
  },
  "EIDFED-005": {
    "name": { "value": "Azure AD Connect कॉन्फ़िगरेशन समीक्षा", "status": "machine-draft" },
    "description": { "value": "Azure AD Connect ऑन-प्रिमाइसेस Active Directory ऑब्जेक्ट को Entra ID में समक्रमित करता है और हाइब्रिड पहचान वास्तुकला का एक महत्वपूर्ण घटक है। गलत कॉन्फ़िगर की गई Azure AD Connect सेटिंग्स संवेदनशील विशेषताओं को क्लाउड में उजागर कर सकती हैं, अनपेक्षित विशेषाधिकार वृद्धि मार्ग बना सकती हैं, या ऑन-प्रिमाइसेस पहुंच वाले हमलावरों को क्लाउड पहचानों में हेरफेर करने दे सकती हैं। connector खाता अनुमतियां, समक्रमण नियम, और सुविधा कॉन्फ़िगरेशन की सुरक्षा सर्वोत्तम प्रथाओं के विरुद्ध समीक्षा की जानी चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "Azure AD Connect न्यूनतम-विशेषाधिकार connector खातों, सुदृढ़ीकृत समक्रमण नियमों, और सभी सुरक्षा सुविधाओं सक्षम के साथ कॉन्फ़िगर हो", "status": "machine-draft" },
    "remediationSteps": { "value": "connector खाता अनुमतियों, समक्रमण नियमों, और सक्षम सुविधाओं सहित Azure AD Connect कॉन्फ़िगरेशन की समीक्षा करें। सुनिश्चित करें कि AD DS connector खाता न्यूनतम आवश्यक अनुमतियों का उपयोग करता है और Entra ID connector खाता एक समर्पित केवल-क्लाउड सेवा खाता है। सत्यापित करें कि Azure AD Connect सर्वर को प्रतिबंधित प्रशासनिक पहुंच और व्यापक निगरानी के साथ एक Tier 0 संपत्ति के रूप में माना जाता है।", "status": "machine-draft" }
  },
  "EIDFED-006": {
    "name": { "value": "Azure AD Connect समक्रमण दायरा लेखापरीक्षा", "status": "machine-draft" },
    "description": { "value": "Azure AD Connect में समक्रमण दायरा यह निर्धारित करता है कि कौन सी ऑन-प्रिमाइसेस organizational units, समूह, और विशेषताएं Entra ID में प्रतिकृत की जाती हैं। एक अत्यधिक व्यापक समक्रमण दायरा संवेदनशील सेवा खातों, प्रशासनिक खातों, या सुरक्षा समूहों को प्रतिकृत कर सकता है जिन्हें विशेष रूप से ऑन-प्रिमाइसेस रहना चाहिए। इसके विपरीत, एक अनुचित रूप से प्रतिबंधित दायरा उन खातों को समक्रमित करने में विफल हो सकता है जिन्हें क्लाउड पहुंच की आवश्यकता है, जिससे प्रमाणीकरण विफलताएं होती हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "समक्रमण दायरा केवल आवश्यक organizational units और ऑब्जेक्ट तक प्रतिबंधित हो, तथा संवेदनशील सेवा खाते और प्रशासनिक ऑब्जेक्ट अपवर्जित हों", "status": "machine-draft" },
    "remediationSteps": { "value": "OU फ़िल्टरिंग, समूह-आधारित फ़िल्टरिंग, और विशेषता-स्तरीय फ़िल्टरिंग नियमों सहित Azure AD Connect समक्रमण दायरे की समीक्षा करें। सत्यापित करें कि समक्रमण दायरे में केवल वे OU शामिल हैं जिनमें ऐसे उपयोगकर्ता खाते हैं जिन्हें क्लाउड पहुंच की आवश्यकता है। संवेदनशील ऑन-प्रिमाइसेस सेवा खातों, प्रशासनिक खातों, और सुरक्षा समूहों को अपवर्जित करें जिन्हें क्लाउड प्रतिनिधित्व की आवश्यकता नहीं है, और प्रत्येक शामिल OU का औचित्य प्रलेखित करें।", "status": "machine-draft" }
  },
  "EIDFED-007": {
    "name": { "value": "Password Hash Sync सक्षम स्थिति", "status": "machine-draft" },
    "description": { "value": "Password Hash Synchronization (PHS) ऑन-प्रिमाइसेस पासवर्ड हैश का एक हैश Entra ID में प्रतिकृत करता है, जिससे फ़ेडरेशन या pass-through प्रमाणीकरण अनुपलब्ध होने पर बैकअप के रूप में क्लाउड प्रमाणीकरण संभव होता है। यद्यपि PHS लचीलापन प्रदान करता है और Entra ID Identity Protection के माध्यम से लीक हुए क्रेडेंशियल पहचान को सक्षम करता है, संगठनों को क्लाउड में पासवर्ड व्युत्पन्न संग्रहीत करने के सुरक्षा निहितार्थों को समझना चाहिए। PHS का संगठनात्मक सुरक्षा आवश्यकताओं और जोखिम सहनशीलता के विरुद्ध मूल्यांकन किया जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "PHS एक बैकअप प्रमाणीकरण विधि के रूप में सक्षम हो, तथा Entra ID Identity Protection के माध्यम से लीक हुए क्रेडेंशियल पहचान सक्रिय हो", "status": "machine-draft" },
    "remediationSteps": { "value": "यह निर्धारित करने के लिए Azure AD Connect कॉन्फ़िगरेशन की जांच करें कि Password Hash Synchronization सक्षम है या नहीं। यदि PHS अक्षम है, तो इसे एक बैकअप प्रमाणीकरण विधि के रूप में और Entra ID Identity Protection लीक हुए क्रेडेंशियल पहचान का समर्थन करने हेतु सक्षम करने का मूल्यांकन करें। यदि PHS पहले से सक्षम है, तो सत्यापित करें कि Entra ID Identity Protection समझौता किए गए क्रेडेंशियल की जोखिम-आधारित पहचान के लिए पासवर्ड हैश का लाभ उठाने हेतु कॉन्फ़िगर है।", "status": "machine-draft" }
  },
  "EIDFED-008": {
    "name": { "value": "Pass-Through Authentication एजेंट स्थिति", "status": "machine-draft" },
    "description": { "value": "Pass-Through Authentication (PTA) पासवर्ड हैश को क्लाउड में संग्रहीत किए बिना उपयोगकर्ता पासवर्ड को वास्तविक समय में ऑन-प्रिमाइसेस Active Directory के विरुद्ध मान्य करता है। ऑन-प्रिमाइसेस सर्वरों पर चलने वाले PTA एजेंट ठीक से सुरक्षित, निगरानित, और अद्यतन रखे जाने चाहिए, क्योंकि एक समझौता किया गया PTA एजेंट किसी भी पासवर्ड को स्वीकार करने या प्रमाणीकरण के दौरान क्रेडेंशियल को रोकने के लिए हेरफेर किया जा सकता है। प्रमाणीकरण अखंडता बनाए रखने के लिए एजेंट स्वास्थ्य, संस्करण नवीनता, और सर्वर सुरक्षा स्थिति महत्वपूर्ण हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "सुदृढ़ीकृत सर्वरों पर कम से कम 2 PTA एजेंट परिनियोजित हों, जिनमें वर्तमान एजेंट संस्करण और स्वास्थ्य निगरानी सक्षम हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > Hybrid management > Azure AD Connect > Pass-through authentication में PTA एजेंट स्थिति की समीक्षा करें। सत्यापित करें कि अतिरेक के लिए कम से कम दो एजेंट परिनियोजित हैं और सभी एजेंट वर्तमान सॉफ़्टवेयर संस्करणों के साथ स्वस्थ स्थिति दर्शाते हैं। सुनिश्चित करें कि PTA एजेंट सर्वरों को प्रतिबंधित प्रशासनिक पहुंच, अद्यतन सुरक्षा पैच, और व्यापक इवेंट लॉग निगरानी के साथ Tier 0 संपत्ति के रूप में माना जाता है।", "status": "machine-draft" }
  },
  "EIDFED-009": {
    "name": { "value": "AD FS सर्वर कॉन्फ़िगरेशन आकलन", "status": "machine-draft" },
    "description": { "value": "Active Directory Federation Services (AD FS) सर्वर फ़ेडरेटेड डोमेनों के लिए प्रमाणीकरण संभालते हैं और सुरक्षा-संवेदनशील SAML टोकन संसाधित करते हैं। गलत कॉन्फ़िगर की गई AD FS सेटिंग्स, जैसे कमज़ोर टोकन हस्ताक्षर एल्गोरिदम, अक्षम ऑडिट लॉगिंग, अत्यधिक अनुमेय एक्सट्रानेट पहुंच, या पुराने claim नियम, टोकन जालसाजी, क्रेडेंशियल संचयन, या अनधिकृत पहुंच के लिए दुरुपयोग किए जा सकते हैं। AD FS कॉन्फ़िगरेशन की नियमित रूप से Microsoft सुरक्षा आधाररेखाओं और सुदृढ़ीकरण गाइडों के विरुद्ध समीक्षा की जानी चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "AD FS सर्वर Microsoft सुरक्षा आधाररेखा के अनुसार SHA-256 हस्ताक्षर, व्यापक ऑडिट लॉगिंग, और वर्तमान Windows Server पैच के साथ कॉन्फ़िगर हों", "status": "machine-draft" },
    "remediationSteps": { "value": "टोकन हस्ताक्षर एल्गोरिदम (SHA-256 होना चाहिए), ऑडिट लॉग सेटिंग्स (सफलता और विफलता घटनाओं को कैप्चर करना चाहिए), एक्सट्रानेट पहुंच नीतियों, और claim नियम जटिलता सहित AD FS सर्वर कॉन्फ़िगरेशन की समीक्षा करें। सुनिश्चित करें कि AD FS सर्वर नवीनतम Windows Server पैच चला रहे हैं और AD FS farm अतिरेक सर्वरों के साथ कॉन्फ़िगर है। मान्य करें कि AD FS सेवा खाता न्यूनतम-विशेषाधिकार सिद्धांतों का पालन करता है और टोकन हस्ताक्षर प्रमाणपत्र निजी कुंजी ठीक से सुरक्षित है।", "status": "machine-draft" }
  },
  "EIDFED-010": {
    "name": { "value": "AD FS एक्सट्रानेट लॉकआउट सेटिंग्स", "status": "machine-draft" },
    "description": { "value": "AD FS एक्सट्रानेट लॉकआउट इंटरनेट पर उजागर AD FS endpoint को लक्षित करने वाले brute-force और पासवर्ड स्प्रे हमलों से सुरक्षा प्रदान करता है। उचित एक्सट्रानेट लॉकआउट कॉन्फ़िगरेशन के बिना, हमलावर AD FS proxy के माध्यम से किसी भी फ़ेडरेटेड खाते के विरुद्ध असीमित पासवर्ड अनुमान लगा सकते हैं, जिससे कमज़ोर या सामान्यतः उपयोग किए जाने वाले पासवर्ड वाले खाते समझौता हो सकते हैं। AD FS में smart lockout सुविधा वैध उपयोगकर्ताओं पर लॉकआउट प्रभाव को न्यूनतम करते हुए सुरक्षा प्रदान करती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "brute-force हमलों को रोकने हेतु एक्सट्रानेट smart lockout सक्षम हो, जिसमें उपयुक्त सीमा और अवलोकन खिड़की कॉन्फ़िगर हो", "status": "machine-draft" },
    "remediationSteps": { "value": "AD FS सर्वर पर PowerShell में Get-AdfsProperties का उपयोग करके AD FS एक्सट्रानेट लॉकआउट कॉन्फ़िगरेशन की समीक्षा करें। यदि पहले से सक्रिय नहीं है तो एक्सट्रानेट smart lockout सक्षम करें और अपने संगठन के प्रमाणीकरण पैटर्न के आधार पर एक उपयुक्त लॉकआउट सीमा और अवलोकन खिड़की कॉन्फ़िगर करें। एक्सट्रानेट लॉकआउट घटनाओं के लिए AD FS सुरक्षा लॉग की निगरानी करें और यदि वैध उपयोगकर्ता लॉक हो रहे हों या brute-force प्रयास सफल हो रहे हों तो सीमाओं को समायोजित करें।", "status": "machine-draft" }
  },
  "EIDFED-011": {
    "name": { "value": "Hybrid Join कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "Hybrid Azure AD join ऑन-प्रिमाइसेस डोमेन-जॉइन किए गए डिवाइसों को Entra ID के साथ पंजीकृत करता है, जिससे उन Conditional Access नीतियों को सक्षम किया जाता है जो डिवाइस अनुपालन या डोमेन जॉइन स्थिति आवश्यक करती हैं। गलत कॉन्फ़िगर की गई hybrid join सेटिंग्स के कारण डिवाइस पंजीकृत होने में विफल हो सकते हैं, जो उपयोगकर्ताओं को डिवाइस-आधारित Conditional Access आवश्यकताओं को पूरा करने से रोकता है, या यदि service connection point ठीक से सुरक्षित नहीं है तो अनधिकृत डिवाइसों को पंजीकृत होने की अनुमति दे सकता है। कॉन्फ़िगरेशन को अंत से अंत तक मान्य किया जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "Hybrid Azure AD join कॉन्फ़िगर और कार्यात्मक हो, जिसमें service connection point ठीक से सुरक्षित हो तथा सभी लक्षित OU के लिए डिवाइस पंजीकरण सत्यापित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Active Directory में service connection point (SCP) कॉन्फ़िगरेशन सत्यापित करें और सुनिश्चित करें कि यह सही Entra ID tenant की ओर इंगित करता है। जांचें कि Azure AD Connect में hybrid join कॉन्फ़िगरेशन में सही डोमेन शामिल हैं और आवश्यक enterprise registration endpoints क्लाइंट डिवाइसों से सुलभ हैं। Entra ID में डिवाइस सूची की समीक्षा करके मान्य करें कि डिवाइस सफलतापूर्वक पंजीकृत हो रहे हैं और pending स्थिति दर्शाने वाले किसी भी डिवाइस का निवारण करें।", "status": "machine-draft" }
  },
  "EIDFED-012": {
    "name": { "value": "केवल-क्लाउड बनाम समक्रमित खाता विश्लेषण", "status": "machine-draft" },
    "description": { "value": "केवल-क्लाउड बनाम ऑन-प्रिमाइसेस-समक्रमित खातों के वितरण को समझना हाइब्रिड पहचान परिदृश्य में दृश्यता प्रदान करता है और संभावित सुरक्षा अंतरालों की पहचान में मदद करता है। केवल-क्लाउड खाते पूर्णतः Entra ID में प्रबंधित होते हैं जबकि समक्रमित खाते ऑन-प्रिमाइसेस Active Directory से उत्पन्न होते हैं और उसकी सुरक्षा स्थिति विरासत में लेते हैं। यह विश्लेषण उन खातों की पहचान में मदद करता है जो केवल-क्लाउड होने चाहिए परंतु समक्रमित हो रहे हैं, या इसके विपरीत, और प्रमाणीकरण विधि चयन तथा सुरक्षा नियंत्रण स्थापन के निर्णयों को सूचित करता है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी खाते केवल-क्लाउड या समक्रमित के रूप में वर्गीकृत हों, तथा प्रत्येक खाता प्रकार और भूमिका के लिए अपेक्षित स्थिति का प्रलेखन हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID से सभी उपयोगकर्ता खाते निर्यात करें और यह निर्धारित करने के लिए कि कौन से खाते ऑन-प्रिमाइसेस से समक्रमित हैं बनाम केवल-क्लाउड, उन्हें onPremisesSyncEnabled property के अनुसार वर्गीकृत करें। सत्यापित करें कि विशेषाधिकार प्राप्त प्रशासनिक खाते केवल-क्लाउड हैं ताकि ऑन-प्रिमाइसेस समझौता क्लाउड प्रशासन को प्रभावित न करे। प्रत्येक खाता प्रकार के लिए अपेक्षित पहचान स्रोत प्रलेखित करें और किसी भी ऐसे खाते की जांच करें जिसका वास्तविक स्रोत अपेक्षित कॉन्फ़िगरेशन से मेल नहीं खाता।", "status": "machine-draft" }
  },
  "EIDFED-013": {
    "name": { "value": "Entra Connect Sync-Client संस्करण नवीनता", "status": "machine-draft" },
    "description": { "value": "Microsoft Entra Connect (पूर्व में Azure AD Connect) वह sync client है जो ऑन-प्रिमाइसेस Active Directory पहचानों को Entra ID में प्रतिकृत करता है और एक Tier-0 हाइब्रिड घटक है: Connect सर्वर का समझौता जाली या हेरफेर की गई क्लाउड पहचानों और tenant-व्यापी प्रभाव का कारण बन सकता है। Microsoft समय-समय पर ऐसे Entra Connect बिल्ड जारी करता है जिनमें अघोषित सुरक्षा सुधार होते हैं, साथ में शीघ्र 'तुरंत अद्यतन करें' मार्गदर्शन होता है। न्यूनतम-सुरक्षित आधाररेखा से नीचे बिल्ड चला रहा Connect सर्वर एक बिना-पैच किया गया Tier-0 संपत्ति है जो ज्ञात परंतु अघोषित भेद्यताओं के प्रति उजागर है। चूंकि संस्करण ऑन-प्रिमाइसेस Connect सर्वर की एक विशेषता है, न कि किसी क्लाउड डायरेक्टरी गुण, इसलिए संस्करण नवीनता को Connect होस्ट पर आधिकारिक रूप से पुष्टि किया जाना चाहिए; जब इसे पढ़ा न जा सके तो इसे अनुपालक मानने के बजाय मैन्युअल सत्यापन हेतु सामने रखा जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "Entra Connect नवीनतम उपलब्ध बिल्ड (न्यूनतम-सुरक्षित आधाररेखा पर या उससे ऊपर) में अद्यतन हो, जहां समर्थित हो वहां auto-upgrade सक्षम हो, और Connect सर्वर एक Tier-0 संपत्ति के रूप में प्रबंधित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "समक्रमण सर्वर पर स्थापित Entra Connect बिल्ड की पहचान registry key HKLM\\SOFTWARE\\Microsoft\\Azure AD Connect या Get-ADSyncGlobalSettings का उपयोग करके करें, और इसकी Microsoft द्वारा प्रकाशित नवीनतम बिल्ड से तुलना करें। सुरक्षा सुधार लागू करने के लिए Entra Connect को नवीनतम रिलीज़ में अद्यतन करें, और जहां परिनियोजन समर्थन करता हो वहां स्वचालित उन्नयन सक्षम करें। Entra Connect सर्वर को Tier-0 संपत्ति के रूप में मानें: प्रशासनिक पहुंच प्रतिबंधित करें, वर्तमान ऑपरेटिंग सिस्टम पैच लागू करें, और व्यापक निगरानी सक्षम करें। Microsoft Entra Connect रिलीज़ नोट्स को ट्रैक करने और सुरक्षा बिल्ड को तुरंत लागू करने के लिए एक आवर्ती प्रक्रिया प्रलेखित करें।", "status": "machine-draft" }
  }
}