Account Discovery w Entra ID – jak nie zarządzać dostępem, którego nie widać
W Microsoft Entra ID wiele kont może pozostawać niewidocznych dla administratorów. Brak pełnego wglądu w tożsamości zwiększa ryzyko nieautoryzowanego dostępu. Wyjaśniamy, jakie konta umykają uwadze i jak poprawić widoczność.
Zarządzanie tożsamością w Microsoft Entra ID opiera się na procedurach: wnioskowanie o uprawnienia, okresowe przeglądy, odbieranie dostępu po odejściu pracownika. Problem pojawia się, gdy zadamy pytanie: czy naprawdę widzimy wszystkie konta w aplikacjach? Jak wskazuje analiza opublikowana przez Kapitan Hack, w typowym środowisku Entra ID wiele tożsamości pozostaje poza zasięgiem standardowych narzędzi administracyjnych. Nie chodzi tylko o konta użytkowników, ale także o konta usługowe, aplikacje zapisane w kodzie źródłowym czy tożsamości zewnętrzne. Bez ich pełnej widoczności zarządzanie dostępem staje się fikcją.
Jakie konta najczęściej umykają administratorom?
W Entra ID funkcjonuje kilka rodzajów tożsamości, które nie zawsze są ujęte w regularnych przeglądach. Po pierwsze, service principal – konta aplikacji zarejestrowanych w dzierżawie. Nawet jeśli aplikacja nie jest już używana, jej jednostka usługi może wciąż mieć nadane uprawnienia do zasobów, np. do SharePoint Online czy Microsoft Graph. Po drugie, konta gości (B2B) – często zapraszane jednorazowo, ale nigdy nie usuwane. Po trzecie, tożsamości zarządzane (managed identities) – tworzone automatycznie przez platformę, łatwo o ich zagubienie w dużej infrastrukturze. Jak podkreśla autor analizy,
„W wielu organizacjach nie ma żadnego procesu, który pozwalałby odpowiedzieć na pytanie: jakie konta aplikacji mają dostęp do Microsoft Graph i jakie zakresy uprawnień otrzymały”.
Dlaczego brak widoczności to realne ryzyko?
Każde nieodkryte konto to potencjalna ścieżka ataku. Nawet jeśli konto nie jest używane, może mieć stare uprawnienia, które przestępca mógłby przejąć lub wykorzystać. Ryzyko wzrasta w przypadku ciągłej integracji i wdrażania (CI/CD), gdzie sekrety aplikacji (hasła, tokeny) bywają przechowywane w kodzie źródłowym lub plikach konfiguracyjnych. Standardowy przegląd użytkowników nie obejmuje tych zasobów. Ponadto, w przypadku przejęcia konta usługi z szerokimi uprawnieniami (np. Application.ReadWrite.All), atakujący może dodać własną aplikację i uzyskać trwały dostęp do całej dzierżawy. Eksperci z branży wielokrotnie ostrzegali, że zaniedbane konta aplikacji są częstą przyczyną wycieków danych.
Jak poprawić widoczność tożsamości w Entra ID?
Rozwiązaniem jest proces Account Discovery – systematyczne identyfikowanie wszystkich kont w środowisku, niezależnie od ich typu. Microsoft udostępnia narzędzia, choć nie zawsze są one domyślnie włączone. W Entra ID warto skorzystać z:
- List kontroli dostępu (access reviews) – okresowe przeglądy nie tylko użytkowników, ale także jednostek usługi i grup z przypisanymi rolami.
- Raportów dotyczących aplikacji – w portalu Entra można wyświetlić listę wszystkich zarejestrowanych aplikacji i ich uprawnień.
- Microsoft Graph API – umożliwia programowe wyliczenie wszystkich jednostek usługi, tożsamości zarządzanych i przypisanych zakresów.
- Narzędzi innych firm – wyspecjalizowane rozwiązania do zarządzania stanem tożsamości (CSPM, CIEM) potrafią wykrywać konta-shadow i pomijać ręczne przeszukiwanie logów.
Warto też wprowadzić regułę: żadne konto nie powinno mieć uprawnień bez udokumentowanego celu biznesowego. Każda jednostka usługi, aplikacja czy tożsamość zarządzana powinna przypadać na konkretne zadanie i podlegać corocznemu przeglądowi.
Od teorii do praktyki – pierwszy krok
Administratorzy Entra ID powinni zacząć od audytu istniejących kont. Można to zrobić, analizując opisany w analizie Kapitan Hack zestaw pytań kontrolnych: czy w dzierżawie istnieją aplikacje z uprawnieniami do odczytu wszystkich skrzynek pocztowych? Czy jakaś jednostka usługi ma globalne prawa administratora? Czy konta gości z ostatnich dwóch lat są nadal aktywne? Samo postawienie tych pytań często ujawnia luki. W dalszej kolejności warto wdrożyć automatyczne skanowanie uprawnień przy użyciu dostępnych narzędzi, aby zapobiec sytuacji, w której „nie da się zarządzać dostępem, którego nie widać”.
Systematyczne odkrywanie i porządkowanie tożsamości to proces ciągły, nie jednorazowy. W dynamicznym środowisku chmurowym nowe konta powstają codziennie, często bez wiedzy zespołu IT. Dlatego regularne przeglądy i automatyzacja stają się nie tyle opcją, co koniecznością dla każdej poważnie traktującej bezpieczeństwo organizacji.


