Короткий ответ
Администратор Microsoft 365 не должен быть «тот же Иван, только с галочкой Global Administrator» на ivan.petrov@contoso.example. Вынесите привилегии на отдельную cloud-only учётку (admin.ivan@contoso.example или ivan.admin@contoso.onmicrosoft.com по вашей схеме), без повседневной почты на ней, с обязательным MFA (лучше FIDO2 / certificate, не SMS). Роли — Eligible в PIM, не Permanent Active, кроме крошечного break-glass. Повседневная работа — обычная УЗ без ролей. Фишинг письма на GA = потеря тенанта, не «ещё один ящик».
Не ставьте GA на синхронизированную УЗ с тем же паролем, что 1С. Не исключайте админов из CA «чтобы не мешало». Не храните пароль GA в общей KeePass без MFA на сейф.
Симптомы и как отличить
Это не инцидент входа, а плохая модель:
- в Entra Roles:
ivan.petrov@contoso.example= Global Admin, Permanent; - PIM не лицензирован / не используется, роли раздают вручную;
- админские УЗ в GAL и получают рассылки HR;
- один break-glass с паролем в wiki;
- SMTP AUTH и IMAP на админе включены.
От MFA не запрашивается — здесь цель спроектировать контур. От взлома — там уже пожар.
Возможные причины
- Тенент поднимали «на директоре» в 2018 и так осталось.
- Партнёр-аутсорс попросил GA вместо GDAP/granular.
- PIM казался «дорого» (Entra ID P2 / Governance) — тогда хотя бы отдельные УЗ + MFA + CA, без вечного GA на почте.
- Helpdesk дали Exchange Admin на личные ящики всех.
- Break-glass завели и тут же добавили в повседневные скрипты.
Диагностика
Тенант contoso.onmicrosoft.com.
1. Кто сейчас бог
Entra → Roles and administrators → Global Administrator → Assignments. Выгрузите список. То же для Privileged Role Administrator, User Administrator, Exchange Administrator.
2. MFA и CA на этих УЗ
Sign-in logs по каждому GA: есть ли single-factor Success, legacy, country anomaly. Политика CA: включены ли админы или excluded.
3. PIM
Если есть лицензия: Privileged Identity Management → Microsoft Entra roles → кто Eligible vs Active, Max activation, MFA on activation, approval.
4. Почта на привилегированных
Connect-ExchangeOnline -UserPrincipalName admin.ivan@contoso.example
Get-Mailbox ivan.petrov@contoso.example | Format-List RecipientTypeDetails
Get-CASMailbox ivan.petrov@contoso.example | Format-List ImapEnabled, PopEnabledЕсли GA = user mailbox с IMAP — уберите IMAP, лучше уберите почтовый риск: админская УЗ без лицензии Exchange, работа через отдельный браузерный профиль.
Решение
Модель учёток
- Рабочая
ivan.petrov@contoso.example— почта, Teams, без directory roles. - Админская cloud-only
admin.ivan@contoso.example— Privileged roles, PIM Eligible, MFA phishing-resistant, CA: require MFA + compliant or dedicated workstation, block legacy. - Break-glass две штуки: длинные пароли в сейфе, исключены из CA осторожно (документировано), алерт на любой sign-in, без почты, без PIM dependency. Не SMS.
Синхронизированные админы из AD: либо cloud-only для ролей Entra, либо строго контролируемые, но cloud-only проще не утащить через on-prem DA.
PIM
Сделайте GA Eligible, activation 1–4 часа, MFA, justification, notification. Для ежедневных задач выдайте меньшие роли: Exchange Administrator, Teams Administrator, Helpdesk (password reset) — тоже Eligible.
# Назначения PIM удобнее в портале: Roles → Assignment → Eligible
# Не оставляйте Permanent GA «пока настроим PIM на следующей неделе»CA для админов
Отдельная политика: Directory roles Global/Privileged → All cloud apps → Grant phishing-resistant MFA. Не exclude. Session: sign-in frequency короче, чем у смертных.
Почта
Админская УЗ: не использовать как ящик для переписки с вендорами. Фишинг приходит на рабочую. Если нужен Exchange Admin center — войти админской в InPrivate, не держать GA в Outlook 24/7.
Партнёры
GDAP с минимальными ролями и сроком, не постоянный GA партнёра. Аудит guest.
В тенанте contoso.onmicrosoft.com повседневный вход ivan.petrov@contoso.example в Azure Portal / Entra не должен быть возможен с GA. Если рабочая УЗ всё ещё в роли — PIM не настроен, вы только завели вторую учётку. Снимите роли с почтового UPN в тот же день.
Проверка break-glass: раз в квартал вход в контрольное окно, алерт должен сработать, затем сменить пароль. Учётки без MFA исключены из CA — их пароли в офлайн-сейфе, не в IT-чате. Две штуки, разные пароли, не «bg» и «bg2» с одним секретом.
Не кладите админский UPN в рассылки «всем@contoso.example». Не ставьте Outlook на админскую УЗ на том же профиле Windows, где читают фишинг. Отдельный браузерный профиль / отдельная машина — сильнее, чем «я внимательный». Legacy IMAP на admin.ivan — выключить до PIM.
Как проверить, что проблема устранена
- Рабочий UPN Ивана не в Global Administrator.
- Активация PIM требует MFA, в логах PIM есть justification.
- Sign-in GA/admin: только MFA, нет IMAP Success (legacy).
- Учебная атака на рабочую почту не даёт ролей каталога.
- Алерт на вход break-glass приходит (проверьте тестовым входом в контрольное окно).
Если не помогло
- Бизнес требует «один логин везде»: это и есть риск. Компромисс — PIM на той же УЗ хуже, чем раздельные, но лучше Permanent. Давите на раздельные.
- Нет P2: не отказывайтесь от раздельных УЗ и CA. PIM — усилитель, не единственный контроль.
- Скрипты с GA секретом в Task Scheduler: переписать на app registration с least privilege, не на пользовательский GA.
- После разделения Outlook админа просит пароль — другой профиль, так и должно быть.
Профилактика
- Квартальный recertify ролей.
- Не больше N GA eligible.
- Runbook расследования входа для admin UPN с более жёстким SLA.
- Запрет Security Defaults-исключений на админов.
FAQ
Обязателен ли PIM?
Если есть лицензия — да как стандарт. Без неё — раздельные УЗ + CA + короткие живые назначения вручную и журнал.
Cloud-only админ не в AD, как увольнять?
Процесс HR закрывает обе УЗ. Чеклист: рабочая + admin.ivan. Не надейтесь, что disable в AD снимет cloud-only GA.
FIDO2 обязателен?
Для GA — сильная цель. Минимум — authenticator app + number matching, не SMS. SMS для привилегий не используйте.
Можно ли Global Reader вместо GA для «посмотреть»?
Да, и это правильно для аудита. GA не нужен для чтения логов.
Партнёр просит GA на выходные
Нет. GDAP / PIM + время + свой break-glass. После работ — снять.
Админская УЗ без почты — как получать алерты PIM?
На рабочую почту или отдельный alerting ящик без ролей. Не на GA mailbox, который вы специально не заводите.