онбординг пользователей в Microsoft Teams
Пять команд в первый день открывают 100 000 файлов. Проверьте, прежде чем добавлять.
Новый сотрудник, добавленный в «Продажи», «Проекты» и «Все сотрудники», выглядит как один тикет. В клиенте Microsoft 365 это десятки сайтов SharePoint, общих каналов, почтовых ящиков и годы файлов, выданные через вложенность, которую ни один тикет не описывает. 1Security показывает, что именно открывает каждое членство в команде - до того, как вы добавите человека, в первый день и при каждом переходе.
Проблема
Онбординг раздаёт куда больше, чем кто-либо проверяет.
Каждая команда - это группа Microsoft 365, каждая группа открывает сайт SharePoint, а каждый сайт несёт годы файлов, которых новому сотруднику никто явно не выдавал. Группы к тому же сидят внутри других групп. Список участников показывает прямых участников; то, что добавление человека в одну команду тихо выдаёт - четыре сайта, вложенных за ней, - требует разрешения всей цепочки, и 1Security делает это для каждой группы. В типичном клиенте обычная учётная запись дотягивается до сотен тысяч файлов через членства, о назначении которых никто не помнит.
Потом люди переходят. Перевод добавляет новые команды, а старые никто не снимает, поэтому доступ растёт вместе со стажем. Через пять лет одна учётная запись сотрудника стоит столько доступа, сколько несколько новичков вместе - и именно на такую учётную запись приземляется фишинг.
Решение - не более медленный онбординг. Решение - увидеть, что стандартные членства на самом деле открывают, чтобы шаблон онбординга один раз привести к нужному размеру - а каждое последующее добавление проверять за секунды, а не принимать на веру.
На практике
Новый сотрудник, проверенный за четыре шага.
Как выглядит онбординг в Teams, когда членство в группе показывает, что оно на самом деле выдаёт.
- 01
Проверьте команду, прежде чем кого-то добавлять
Откройте «Группы» и щёлкните группу команды. Строка показывает прямых участников, всех пользователей с разрешённой вложенностью, внешних участников и число сайтов и файлов, которые группа открывает - 3 сайта и 40 000 файлов - нормальный ответ для команды отдела. «Если кто-то попадёт в эту группу, что он получит?» - отвечено до закрытия тикета.
- 02
Проверьте первый день
Откройте «Пользователи» и найдите новую учётную запись. Её строка показывает файлы, сайты, группы и приложения в охвате и есть ли среди них конфиденциальная информация - размер того, что открыла бы одна скомпрометированная учётная запись. Если учётная запись первой недели уже читается как учётная запись руководителя, неправилен шаблон, а не новичок.
- 03
Ловите разрастание при каждом переходе
Отсортируйте «Пользователей» по числу достижимых файлов и сравните с ролью. Старые членства из прежних команд всплывают как учётные записи, чей охват перерос должность - пойманные, пока разница - одна команда, а не четыре года команд. Политика тренда по «достижимым файлам на пользователя» оповещает, когда отдельная учётная запись подскакивает.
- 04
Приведите к нужному размеру за окном проверки
Там, где онбординг промахнулся, чистка идёт как подготовленные предложения с 72-часовым окном проверки. Владельца команды можно попросить подтвердить, прежде чем будет отозвано любое членство или выдача, а каждое выполненное изменение записывается в «Действиях».
За счёт чего это работает
Три части платформы за этой проверкой.
Видимость онбординга опирается на возможности, о которых можно прочитать подробно.
Жизненный цикл пользователя
Приходящие, переходящие и уходящие с охватом, активностью и состоянием учётной записи в одной строке - от первого дня до увольнения.
Узнать о функции →Управление доступом
Фактический доступ, разрешённый через вложенные группы, унаследованные разрешения сайтов и ссылки общего доступа - то, что каждое членство действительно открывает.
Узнать о функции →Инвентаризация
Каждая команда, группа и сайт как живой инвентарь - включая дублирующиеся и заброшенные команды, оставшиеся от старых шаблонов онбординга.
Узнать о функции →
FAQ
Частые вопросы.
Создаёт ли 1Security учётные записи или назначает лицензии?
Нет. Подготовка пользователей остаётся в Entra и ваших нынешних инструментах. 1Security показывает, что подготовка на самом деле выдала - сайты, файлы и почтовые ящики за членствами, - и готовит чистку там, где она промахнулась, за окном проверки. Это шаг проверки, которого у онбординга никогда не было.
Можно ли увидеть, что открывает одна команда, прежде чем добавлять людей?
Да. Каждая группа показывает своё фактическое членство с разрешённой вложенностью, оба направления цепочки вложенности и число файлов и сайтов, к которым она даёт доступ, с пометкой конфиденциальной информации - так что команду, используемую как шаблон онбординга, можно проверить как то, чем она на самом деле является: выдачу доступа.
А что с гостями, приглашёнными в команды?
Гости проходят то же разрешение - включая гостей «только SharePoint», которые так и не стали объектами каталога, поэтому у проверки, начинающейся с одного лишь каталога, не было бы для них строки. Вы видите, до чего каждый гость может дотянуться и когда он был активен в последний раз, а бездействующие всплывают через те же фильтры.
Нужны ли нам E5 или Entra P2?
Нет. Разрешение групп, охват и представления жизненного цикла пользователя работают на стандартных лицензиях Microsoft 365, без агента для установки и с доступом только на чтение для старта.
Проводите онбординг с открытыми глазами.
Подключитесь в режиме только для чтения и в тот же день посмотрите, что на самом деле открывают ваши шаблоны онбординга - каждая команда, разрешённая до сайтов и файлов за ней.
Или продолжайте узнавать на пятом году, что выдал первый день.