Implementing Privileged Identity Management With Azure

使用 Microsoft Graph API 配置 Azure AD 特权身份管理(PIM),管理符合条件的角色分配、即时激活、访问审查,以及用于零信任特权访问的角色管理策略。

killvxk ccca767 4 files · 27.5 KB Updated

File contents

使用 Azure 实施特权身份管理

概述

Azure AD 特权身份管理(PIM)通过将永久角色分配转换为需要激活的符合条件分配,来强制执行即时特权访问。本技能使用 Microsoft Graph API 枚举活跃和符合条件的角色分配、创建资格计划请求、配置角色管理策略(MFA 要求、审批工作流、最大激活时长)、审计 PIM 激活日志,以及识别应转换为符合条件分配的过度授权永久分配。

前提条件

  • Python 3.9+ 并安装 msalrequests
  • 具有 RoleManagement.ReadWrite.DirectoryRoleEligibilitySchedule.ReadWrite.Directory 权限的 Azure AD 应用注册
  • Microsoft Entra ID P2 或 Microsoft Entra ID Governance 许可证

关键操作

  1. 列出符合条件的分配 — GET /roleManagement/directory/roleEligibilityScheduleInstances
  2. 创建资格请求 — POST /roleManagement/directory/roleEligibilityScheduleRequests
  3. 激活符合条件的角色 — POST /roleManagement/directory/roleAssignmentScheduleRequests(action=selfActivate)
  4. 审计角色激活 — GET /auditLogs/directoryAudits(按 PIM 活动过滤)
  5. 审查角色策略 — GET /policies/roleManagementPolicies(检查 MFA/审批要求)

输出

包含永久与符合条件分配数量、过度授权账户、策略合规状态和最近激活历史的 JSON 审计报告。

killvxk/cybersecurity-skills-zh/tree/main/skills/implementing-privileged-identity-management-with-azure commit ccca767715

Frequently asked questions

npx skillmds@latest add killvxk/implementing-privileged-identity-management-with-azure