Application access Policy组授权场景下防范邮箱越权访问的安全控制问询
应用访问策略绑定邮件启用组场景的风险防范安全控制措施
1. 邮件启用组生命周期管控
- 启用组加入双重所有者审批机制,禁止自助加入、自动成员同步规则,所有新增成员必须经过至少2名组所有者人工审核确认后才可加入
- 配置定期成员复核机制,每季度强制审计组内所有成员的权限合理性,及时清理离职、转岗、不再有业务访问需求的账号
- 收紧组配置修改权限,仅允许指定的特权管理员操作组成员增减、属性变更,普通用户、普通管理员无该组的编辑权限
2. 访问权限最小化裁剪
- 避免直接授予应用完全邮箱访问权限,根据业务实际需求按需分配最小权限,例如仅授予
Mail.ReadBasic权限而非Mail.ReadWrite,仅允许访问指定邮箱文件夹而非整箱 - 额外叠加应用访问限制规则,除组范围限制外,新增IP白名单限制、访问时段限制,仅允许应用在可信内网IP、业务运行时段发起邮箱访问请求
- 为应用权限设置有效期,所有权限到期自动失效,需重新审核业务需求后才可续期
3. 操作与访问行为审计
- 开启全链路日志记录,覆盖组成员变更、应用访问策略修改、应用邮箱访问操作等全场景,日志至少留存180天
- 配置异常告警规则,对单次批量添加超过5个成员到组、非工作时段组成员变更、应用批量访问10个以上非业务关联邮箱、大量下载邮件附件等异常行为触发实时告警
- 建立应急响应流程,收到告警后1小时内完成风险核查,确认违规操作后立即移除涉事账号组权限、吊销应用访问令牌
4. 高风险操作防护
- 所有组成员添加、组配置修改、应用访问策略调整操作,必须触发*多因素认证(MFA)*校验,且仅可通过特权身份管理(PIM)申请临时操作权限,禁止持有永久高权限
- 对组所有者、特权管理员等涉事高权限账号进行专项防护,禁止此类账号在非可信设备、未启用MFA的情况下执行相关操作
内容的提问来源于stack exchange,提问作者Karthik Subramani
相关产品推荐
相关产品推荐

