Почему это важно
У такой записи часто нет интерактивной MFA, поэтому важны отдельная идентичность, владелец, узкая область прав, управляемые секреты и наблюдаемое использование.
Что подтверждено
Microsoft рекомендует отдельную служебную запись для каждого сервиса и не включать её в привилегированные группы без необходимости.
Граница применимости: Локальные служебные учётные записи Windows.
Служебная запись предназначена для рабочих нагрузок и автоматизации, а общий вход людей не становится машинной идентичностью только из-за названия.
Граница применимости: Различие между машинной и пользовательской учётной записью.
Что проверить
- Назначьте владельца и назначение записи.
- Выдайте уникальную идентичность.
- Сузьте права и срок действия.
Первоисточники
Securing on-premises service accounts
Microsoft · Microsoft Learn, updated 23 October 2023
Определяет service identity, рекомендует managed accounts, отдельный account на service, least privilege, owner и periodic attestation.
Открыть первоисточникService Accounts
Kubernetes Authors · Kubernetes documentation, modified 27 March 2026
Определяет ServiceAccount как non-human identity и связывает его с workload assignment и least-privilege RBAC.
Открыть первоисточник