Почему это важно
PAM уменьшает постоянные привилегии и создаёт проверяемый путь от запроса до свидетельств сессии, но должен охватывать все обходные административные пути.
Что подтверждено
CISA рекомендует управлять привилегированными идентификаторами через PAM с надёжной проверкой подлинности и аудитом.
Граница применимости: Рекомендуемые практики административного доступа в организации.
Хранилище паролей решает хранение секрета, но полный путь PAM также включает право на активацию, согласование, область, срок и свидетельства сессии.
Граница применимости: Жизненный цикл управления PAM, а не перечень функций продукта.
Что проверить
- Уберите постоянный привилегированный доступ.
- Свяжите запрос с конкретной сессией.
- Закройте обходные административные пути.
Первоисточники
Identity and Access Management: Recommended Best Practices for Administrators
Cybersecurity and Infrastructure Security Agency · CISA and NSA Enduring Security Framework guidance, December 2023
Связывает privileged identities с PAM, strong identity controls, auditing и ограничением administrative access.
Открыть первоисточникActivate a Microsoft Entra role in PIM
Microsoft · Microsoft Learn, updated 24 April 2026
Показывает eligible assignment, on-demand activation, limited duration, reduced scope, MFA, justification и optional approval.
Открыть первоисточникJust Enough Administration
Microsoft · Microsoft Learn, updated 1 April 2024
Описывает ограничение доступных commands, temporary privileged virtual accounts, transcripts и logs.
Открыть первоисточник