决策框架
把安全拆成四条可执行防线
产品名称不是控制措施。每一层都要有适用对象、技术策略、许可证、负责人和验证方法。
Entra 与管理员权限
优先保护管理员和高风险账号,再逐步覆盖所有用户。
- MFA 与条件访问并非同一概念
- 采用最小权限和具名管理员账号
Intune 与 Defender
设备合规、配置、应用保护和威胁检测需要协同设计。
- 先盘点设备所有权与平台
- 明确告警查看和处置责任
Purview 与协作边界
围绕敏感信息、共享、保留、审计和离职流程建立规则。
- 先做数据分类再上策略
- 避免用归档替代独立备份判断
逐项比较
安全能力与实施输入
不同计划包含的能力和前置许可并不相同,正式方案必须按完整 SKU 和目标云环境核验。
实施前核验
安全基线上线前六步
建议按风险从高到低推进,避免一次性策略影响正常业务。
盘点
梳理租户、域名、身份源、管理员、设备、应用、数据和现有安全工具。
分级
识别高权限、高风险岗位、关键数据和必须保持连续性的业务。
设计
定义基线策略、例外、许可证、审批、回退和验证方式。
试点
选择代表性用户和设备,观察登录、应用和终端影响。
分批
按用户或业务组扩展,同时处理旧认证、服务账号和不合规设备。
运营
持续查看告警、复核例外、更新策略并形成可追溯记录。
风险提示
常见误区
以下说法经常让采购或实施判断过度简化。遇到具体项目时,应回到目标云环境、完整 SKU、真实部署和最新条款。
开了 MFA 就完成零信任
MFA 是重要控制,但条件访问、设备状态、权限、应用和持续监测仍需分别设计。
买 E5 就自动安全
许可提供能力,不会替代配置、部署、告警处置、流程和人员责任。
支持人员需要管理员密码
不应共享密码、验证码或密钥;应使用具名账号、最小权限和可审计授权。
高频问题
安全基线常见问题
答案用于第一轮判断。若涉及正式采购、迁移、安全或合规责任,请打开来源并结合客户环境复核。
Entra ID P1 / P2 是否已经包含在所有 Microsoft 365 套餐中?
不能统一假设。不同 Microsoft 365、Office 365 和独立安全计划的包含项不同,应按完整 SKU 与官方许可说明核验。
条件访问可以直接对全员启用吗?
不建议未经试点直接全量应用。应先保护管理员,准备紧急访问账号,识别旧认证和服务账号,并通过报告或小范围策略验证。
世纪互联版 Intune、Defender、Purview 和国际版相同吗?
不能这样假设。中国云产品、功能、集成和发布节奏可能不同,应逐项检查目标能力与当期服务说明。
安全基线需要多久完成?
取决于身份复杂度、设备数量、旧系统、业务例外、许可证和客户审批速度。应先评估,再确定试点和分批计划。
可追溯内容
官方来源与延伸阅读
外部文档可能更新或调整路径。上线前和内容复核时,应逐条确认链接、发布日期及其适用云环境。