Purview og PIM

Hvordan sikre innsynsroller i Purview med PIM

Microsoft Purview har sin egen RBAC-modell med rollegrupper og roller. Disse er separat fra rollene i Entra ID, og brukes til å gi granulære tilganger til løsninger og funksjonalitet i Purview. Selv en global admin har begrenset tilgang i Purview – det er først når kontoen legges til i de aktuelle rollegruppene i Purview at full funksjonalitet blir tilgjengelig. Å tildele full tilgang til alle funksjonene er imidlertid en dårlig idé, da det bryter med Zero Trust-prinsippet om lavest mulige rettigheter.

Det er spesielt disse to rollegruppene som er utfordrende, da medlemskap i de rollegruppene gir mulighet for innsyn i ansattes e-poster, dokumenter og Copilot dialoger (ok, det finnes riktignok en til rollegruppe som heter Data Security AI Content Viewers, men den gir kun innsyn i Copilot dialogene). Slikt innsyn er regulert av e-postforskriften, som blant annet beskriver hvordan arbeidsgiver kan gjennomføre innsyn.

Videoen under viser forskjellen mellom en Purview Admin som ikke er medlem av disse gruppene («standard tilgangsrettigheter»), og en Purview Admin som er medlem («utvidet tilgangsrettigheter»). Som vi ser kan en admin som er medlem drille seg ned i ansattes e-poster.

Hva om vi kan etablere en flyt med godkjenning for en Purview Admin som ønsker å gjennomføre innsyn i ansattes e-poster og dokumenter? Det er fullt mulig med PIM (Privileged Identity Management), selv med tanke på at vi har å gjøre med Purview roller. La oss utforske hvordan det kan gjøres.

Elevering av rettigheter i Purview med PIM

1. Opprett sikkerhetsgruppe i Entra ID

I Entra ID, opprett en sikkerhetsgruppe med navn Purview Innsyn.

Ikke legg medlemmer inn i gruppa, da medlemmer skal håndteres med PIM.

2. Onboard sikkerhetsgruppen i PIM

I Entra ID, under ID Governance, velg Privileged Identity Management. Velg menypunktet Groups og deretter Discover groups. Velg gruppen Purview Innsyn, og onboard gruppen.

3. Legg til assignments

I Privileged Identity Management, gå inn i gruppen Purview Innsyn og velg menypunktet Assignments. Velg Add Assignment, og legg til Purview Admin brukerkontoen som skal gjennomføre innsynet.

Velg Next, og deretter Assignment type = Elegible:

4. Legg til approver

I Privileged Identity Management, gå inn inn i gruppen Purview Innsyn, velg Settings og velg Member. Klikk på Edit.

Aktiver «Require justification on activation» og «Require approval to activate». Velg brukerkontoen som skal godkjenne forespørselen fra Purview Admin. Det kan for eksempel være personvernombudet, personvernansvarlig eller en leder i virksomheten.

5. Legg sikkerhetsgruppen inn i Purview

I Purview, velg Settings, Roles and Scope, og legg sikkerhetsgruppen Purview Innsyn til i rollegruppene Content Explorer Content Viewer og Content Explorer List Viewer.

That´s it. Purview Admin kan nå gå til https://aka.ms/pim og aktivere rollen member i gruppen Purview Innsyn. Deretter er det bare å vente til forespørselen blir godkjent.

Lisenskrav: PIM krever Entra ID P2 eller tilsvarende

Adminkontoer involvert i PIM flyten må ha Entra ID P2 lisens. Det kan anskaffes som separate lisenser, men det er også inkludert i E5 Defender Suite add-on lisenser eller E5 lisenser. Alle tenant admins bør uansett sikres med PIM, og bør følgelig ha denne lisensen.

Begrensning: Opptil 2 timer forsinkelse

PIM er som vi ser en ypperlig løsning for å sikre just-in-time administrasjon. Men merk en svakhet: det å bruke sikkerhetsgrupper i PIM for å gi tilgang til rollegruppene i Purview kan ta inntil to timer å aktivere. Det undergraver riktignok noe av poenget med just-in-time, da brukerkontoen som skal gjennomføre innsyn må vente en stund etter at forespørselen er godkjent. Som oftest går det litt raskere, typisk en halv times tid.

Pass på: Purview Admin må ikke være Global Admin

Det er viktig at Purview Admin ikke er har Global Admin rettigheter, fordi en Global Admin kan har rettigheter til å legge sin egen konto inn i rollegruppene i Purview, og dermed omgå hele opplegget med PIM.

Logging og sporbarhet: guarding the guards

Hendelseslogger relatert til PIM kan hentes frem i Entra ID – Monitoring & Health – Audit Logs. Her finnes fullstendig informasjon om hendelsene:

Det er også mulig å søke opp hendelsene i Purview – Audit (det er egentlig søk i Unified Audit Log). Denne loggen gir en del informasjon, men er ikke like detaljert som loggene i Entra ID. Justification (begrunnelsen for forespørselen) er for eksempel ikke mulig å søke opp i Purview.

Og ja – hvis en global admin legger sin konto direkte inn i rollegruppene i Purview, så blir det også logget i auditloggen 🙂