微软通过精细权限加强Azure安全性
所有AzureDevOpsRESTAPI现在都获得精细的个人访问令牌(PAT)。这一变化的目标在网络安全社区中得到了欢呼,它是为了最大限度地减少泄露的PAT
所有AzureDevOpsRESTAPI现在都获得精细的个人访问令牌(PAT)。这一变化的目标在网络安全社区中得到了欢呼,它是为了最大限度地减少泄露的PAT凭证的潜在损害。
产品经理BarryWolfson通过AzureDevOps博文宣布了这一消息,他表示,在更改之前,“组织面临着重大的安全风险,因为有可能访问源代码、生产基础设施和其他有价值的资产。”
“以前,许多AzureDevOpsRESTAPI未与PAT范围相关联,这有时会导致客户使用全范围PAT使用这些API。”与这些相关的广泛权限是令人担忧的原因。
虽然Wolfson没有提及具体细节,但其他人推测这种变化似乎是在Praetorian研究人员使用RESTAPIPAT进入其他公司的企业网络之后发生的。
其中之一是微软拥有的网站GitHub,由于泄露的PAT而遭到破坏。该公司目前正在其公开测试版中试用细粒度PAT来解决这个问题。
现在,Wolfson建议DevOps团队应该尽早做出改变,而不是推迟。他说:“如果您目前正在使用全范围PAT对其中一个AzureDevOpsRESTAPI进行身份验证,请考虑迁移到具有API接受的特定范围的PAT,以避免不必要的访问”。
他补充说,可以在RESTAPI文档页面的安全-范围部分找到给定RESTAPI支持的粒度PAT范围。
此外,这些更改应使客户能够通过控制平面策略限制创建全范围PAT的方式。
“我们期待继续提供改进,以帮助客户保护他们的DevOps环境,”Wolfson总结道。
推荐阅读
- alfa romeo车标含义?(阿尔法罗密欧车标)
- 华为鸿蒙os如何操作 华为鸿蒙os2.0系统官网报名入口
- 14款沃尔沃s60l二手车能买吗?(沃尔沃s60为什么贬值厉害)
- power mp3 wma converter(mp3格式转换器)软件介绍(power mp3 wma converter(mp3格式转换器))
- 42岁李贞贤宣布平安生女,网友:歌声击退山贼的那个
- 热火朝天的高铁WiFi迟迟未到(5G能否破局)
- 华为手机性价比最高是哪几款2022? 华为哪款手机性价比高最值得入手
- 进口捷豹全部车型报价?(捷豹报价大全价格表)
- 韩庚江铠同疑相恋,两人同游马尔代夫遭曝光
- 八卦格字帖软件介绍(八卦格字帖)
- 虚拟机 操作系统(操作系统整合:虚拟机管理程序的下一步)
- 比亚迪f6参数配置?(比亚迪f6)
- 奥沙利文获世锦冠军,奥沙利文得了几次世锦赛冠军
- Evel Knievel手游游戏介绍(Evel Knievel手游)
- 索尼wi1000x拆解(SONYNZW-X1000系列高清拆解图集)
- 4座硬顶敞篷跑车都有哪几款?(4门4座硬顶敞篷车推荐)
- 艺术体操团体全能决赛,艺术体操团体全能决赛中国
- 工人物语6通用修改器游戏介绍(工人物语6通用修改器)
- 简述电机换向器的工作原理图(简述电机换向器的工作原理)
- Atheros-AR5007EG无线网卡驱动软件介绍(Atheros-AR5007EG无线网卡驱动)