Короткий ответ

Администратор Microsoft 365 не должен быть «тот же Иван, только с галочкой Global Administrator» на ivan.petrov@contoso.example. Вынесите привилегии на отдельную cloud-only учётку (admin.ivan@contoso.example или ivan.admin@contoso.onmicrosoft.com по вашей схеме), без повседневной почты на ней, с обязательным MFA (лучше FIDO2 / certificate, не SMS). Роли — Eligible в PIM, не Permanent Active, кроме крошечного break-glass. Повседневная работа — обычная УЗ без ролей. Фишинг письма на GA = потеря тенанта, не «ещё один ящик».

Не ставьте GA на синхронизированную УЗ с тем же паролем, что 1С. Не исключайте админов из CA «чтобы не мешало». Не храните пароль GA в общей KeePass без MFA на сейф.

Симптомы и как отличить

Это не инцидент входа, а плохая модель:

  • в Entra Roles: ivan.petrov@contoso.example = Global Admin, Permanent;
  • PIM не лицензирован / не используется, роли раздают вручную;
  • админские УЗ в GAL и получают рассылки HR;
  • один break-glass с паролем в wiki;
  • SMTP AUTH и IMAP на админе включены.

От MFA не запрашивается — здесь цель спроектировать контур. От взлома — там уже пожар.

Возможные причины

  1. Тенент поднимали «на директоре» в 2018 и так осталось.
  2. Партнёр-аутсорс попросил GA вместо GDAP/granular.
  3. PIM казался «дорого» (Entra ID P2 / Governance) — тогда хотя бы отдельные УЗ + MFA + CA, без вечного GA на почте.
  4. Helpdesk дали Exchange Admin на личные ящики всех.
  5. Break-glass завели и тут же добавили в повседневные скрипты.

Диагностика

Тенант contoso.onmicrosoft.com.

1. Кто сейчас бог

Entra → Roles and administrators → Global Administrator → Assignments. Выгрузите список. То же для Privileged Role Administrator, User Administrator, Exchange Administrator.

2. MFA и CA на этих УЗ

Sign-in logs по каждому GA: есть ли single-factor Success, legacy, country anomaly. Политика CA: включены ли админы или excluded.

3. PIM

Если есть лицензия: Privileged Identity Management → Microsoft Entra roles → кто Eligible vs Active, Max activation, MFA on activation, approval.

4. Почта на привилегированных

Connect-ExchangeOnline -UserPrincipalName admin.ivan@contoso.example
Get-Mailbox ivan.petrov@contoso.example | Format-List RecipientTypeDetails
Get-CASMailbox ivan.petrov@contoso.example | Format-List ImapEnabled, PopEnabled

Если GA = user mailbox с IMAP — уберите IMAP, лучше уберите почтовый риск: админская УЗ без лицензии Exchange, работа через отдельный браузерный профиль.

Решение

Модель учёток

  1. Рабочая ivan.petrov@contoso.example — почта, Teams, без directory roles.
  2. Админская cloud-only admin.ivan@contoso.example — Privileged roles, PIM Eligible, MFA phishing-resistant, CA: require MFA + compliant or dedicated workstation, block legacy.
  3. Break-glass две штуки: длинные пароли в сейфе, исключены из CA осторожно (документировано), алерт на любой sign-in, без почты, без PIM dependency. Не SMS.

Синхронизированные админы из AD: либо cloud-only для ролей Entra, либо строго контролируемые, но cloud-only проще не утащить через on-prem DA.

PIM

Сделайте GA Eligible, activation 1–4 часа, MFA, justification, notification. Для ежедневных задач выдайте меньшие роли: Exchange Administrator, Teams Administrator, Helpdesk (password reset) — тоже Eligible.

# Назначения PIM удобнее в портале: Roles → Assignment → Eligible
# Не оставляйте Permanent GA «пока настроим PIM на следующей неделе»

CA для админов

Отдельная политика: Directory roles Global/Privileged → All cloud apps → Grant phishing-resistant MFA. Не exclude. Session: sign-in frequency короче, чем у смертных.

Почта

Админская УЗ: не использовать как ящик для переписки с вендорами. Фишинг приходит на рабочую. Если нужен Exchange Admin center — войти админской в InPrivate, не держать GA в Outlook 24/7.

Партнёры

GDAP с минимальными ролями и сроком, не постоянный GA партнёра. Аудит guest.

В тенанте contoso.onmicrosoft.com повседневный вход ivan.petrov@contoso.example в Azure Portal / Entra не должен быть возможен с GA. Если рабочая УЗ всё ещё в роли — PIM не настроен, вы только завели вторую учётку. Снимите роли с почтового UPN в тот же день.

Проверка break-glass: раз в квартал вход в контрольное окно, алерт должен сработать, затем сменить пароль. Учётки без MFA исключены из CA — их пароли в офлайн-сейфе, не в IT-чате. Две штуки, разные пароли, не «bg» и «bg2» с одним секретом.

Не кладите админский UPN в рассылки «всем@contoso.example». Не ставьте Outlook на админскую УЗ на том же профиле Windows, где читают фишинг. Отдельный браузерный профиль / отдельная машина — сильнее, чем «я внимательный». Legacy IMAP на admin.ivan — выключить до PIM.

Как проверить, что проблема устранена

  1. Рабочий UPN Ивана не в Global Administrator.
  2. Активация PIM требует MFA, в логах PIM есть justification.
  3. Sign-in GA/admin: только MFA, нет IMAP Success (legacy).
  4. Учебная атака на рабочую почту не даёт ролей каталога.
  5. Алерт на вход break-glass приходит (проверьте тестовым входом в контрольное окно).

Если не помогло

  • Бизнес требует «один логин везде»: это и есть риск. Компромисс — PIM на той же УЗ хуже, чем раздельные, но лучше Permanent. Давите на раздельные.
  • Нет P2: не отказывайтесь от раздельных УЗ и CA. PIM — усилитель, не единственный контроль.
  • Скрипты с GA секретом в Task Scheduler: переписать на app registration с least privilege, не на пользовательский GA.
  • После разделения Outlook админа просит пароль — другой профиль, так и должно быть.

Профилактика

  • Квартальный recertify ролей.
  • Не больше N GA eligible.
  • Runbook расследования входа для admin UPN с более жёстким SLA.
  • Запрет Security Defaults-исключений на админов.

FAQ

Обязателен ли PIM?

Если есть лицензия — да как стандарт. Без неё — раздельные УЗ + CA + короткие живые назначения вручную и журнал.

Cloud-only админ не в AD, как увольнять?

Процесс HR закрывает обе УЗ. Чеклист: рабочая + admin.ivan. Не надейтесь, что disable в AD снимет cloud-only GA.

FIDO2 обязателен?

Для GA — сильная цель. Минимум — authenticator app + number matching, не SMS. SMS для привилегий не используйте.

Можно ли Global Reader вместо GA для «посмотреть»?

Да, и это правильно для аудита. GA не нужен для чтения логов.

Партнёр просит GA на выходные

Нет. GDAP / PIM + время + свой break-glass. После работ — снять.

Админская УЗ без почты — как получать алерты PIM?

На рабочую почту или отдельный alerting ящик без ролей. Не на GA mailbox, который вы специально не заводите.