בענן אין חומה — הזהות היא הפרימטר החדש. עיקרון Zero Trust אומר: 'Never trust, always verify' — כל בקשה נבדקת מחדש לפי משתמש, מכשיר, מיקום וסיכון, גם אם היא מגיעה מבפנים.
שכבות ההגנה על הזהות
- MFA — הבסיס; חוסם את הרוב המוחלט של התקפות סיסמאות. עדיף Number Matching או FIDO2 על פני SMS.
- Conditional Access — מנוע החלטות: 'אם משתמש בקבוצת Admins ומתחבר ממכשיר לא מנוהל — דרוש MFA או חסום'.
- RBAC — הרשאות לפי תפקיד על Scope מוגדר (Subscription / Resource Group / Resource).
- PIM (Privileged Identity Management) — הרשאות Just-In-Time: אדמין מקבל את התפקיד לשעתיים עם אישור ותיעוד.
- Identity Protection — ניקוד סיכון לפי התנהגות (Impossible Travel, Leaked Credentials).
משמאל האותות: משתמש וקבוצה, מצב המכשיר, מיקום ו־IP, רמת סיכון בהתחברות והאפליקציה המבוקשת. כולם נכנסים למנוע Conditional Access. מימין ההחלטות האפשריות: אישור עם MFA, דרישת מכשיר תואם מדיניות, או חסימה מוחלטת. העיקרון: Never trust, always verify. בשורה התחתונה ההרשאות שאחרי ההתחברות: RBAC לפי תפקיד, PIM להרשאות אדמין זמניות לפי בקשה, ו־Managed Identity במקום סיסמאות בקוד.
הגנה על נתונים ומשאבים
- הצפנה: At-Rest (Storage Service Encryption) ו־In-Transit (TLS 1.2+).
- Key Vault — ניהול מפתחות, סודות ותעודות במקום קבצי קונפיגורציה.
- Defender for Cloud — Secure Score והתראות על Misconfiguration.
- Managed Identity — במקום לשמור סיסמה באפליקציה, המשאב עצמו מקבל זהות מנוהלת.