博客園博客地址:https://www.cnblogs.com/Shelleyliu0415/
近期給客戶實施Permission Replacement時,發現客戶很多業務部門員工具備Site Collection Administrator的權限,然而無論在Site Administrator 還是check permission頁面都沒有檢測到部門普通員工具備管理員權限的任何記錄,
那么是什么情況下使部門普通員工具備這么高的權限呢?我們都知道,資料安全對于一個企業來說是首要任務,所以IT Admin一定要做好把控,杜絕普通員工看到本不應該看到的機密資料,避免資料竊取事件發生,
問題分析:為了幫助客戶解答該問題的產生原因,我和21v工程師聯手做了線上問題分析,我們發現在Site collection Administrator中雖然沒有用戶的名字,但是有一個特殊的Azure AD Group:Company Administrator,為什么說該組是特殊的呢?
因為無論在Office 365 Groups還是Azure AD Groups都無法查詢到該組,它是一個hidden Group,但具備此role的用戶有權限訪問Azure Active Directory以及使用Azure AD identities service,比如Microsoft 365 Security Admin,Exchange Online和SharePoint Online等等中的所有管理功能,
那么在什么情況下業務部門員工才存在Company Administrator 組中呢?只有在用戶被Microsoft 365 管理員授予Global Administrator Role時,用戶才會自動被添加到Company Administrator這個組中,分析出具體原因之后,按照這個思路我們核實了相關用戶,排錯證實了普通用戶分配了Global Administrator Role,所以網站管理員把Company Administrator添加到Site Collection Administrator中,那么這些部門員工可以看到所有網站內的資料這個場景就成立了,
經過討論我們推薦客戶:
- 資料安全的重要性,切勿給普通用戶授權Global Administrator Role,請重新分配role,比如User
- Site Collection的Security 管理,建議重新梳理權限,盡可能的使用AD Group授權,而非對每個級別針對不同用戶單獨授權,不易于后續管理,
相關資料:
- Administrator Role Permissions in Azure Active Directory
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/2235.html
標籤:其他
