A hatókör legyen elég szűk a feladathoz, és ne tartson tovább a kelleténél. A mindennapi fiókokra éppúgy vonatkozik, mint az adminisztrátorokra, alkalmazásokra, automatizálásra és gépi identitásokra.
Az elv megvalósítása több, mint a szerepkörök egyszeri kiosztása. A szervezeteknek meg kell érteniük a tényleges munka- és rendszerfunkciókat, el kell választaniuk a kiemelt tevékenységet a rutinszerűtől, el kell távolítaniuk a nem használt jogokat, felül kell vizsgálniuk az örökölt és kombinált jogosultságokat, és kontrollált útvonalakat kell létrehozniuk a kivételes hozzáféréshez. A hozzáférésnek változnia kell, amikor a feladatkörök, a rendszerek vagy a kockázatok változnak.
Legfontosabb pontok
Hatókör-dimenziókMely erőforrások, műveletek, adatok, környezetek, identitások, helyek és időszakok engedélyezettek.
Gyakorlati kontrollokFinomhangolt szerepkörök, külön adminisztrátori fiókok, emeléshez jóváhagyás, hozzáférési felülvizsgálatok, szolgáltatásfiók-tulajdonlás és az elavult jogosultságok azonnali eltávolítása.
EllenőrzésA tényleges jogosultságokat kell tesztelni, nem csupán a szerepkörnevekre vagy a szabályzati szándékra támaszkodni, és figyelni kell, hogyan használják a kiemelt képességeket.
Fontos korlátEgy szűken elnevezett szerepkör is túlhatalmazott lehet öröklődés, csoportbeágyazás, jogosultság-kombinációk vagy gyenge alárendelt kontrollok miatt. A minimális jogosultság folyamatosan ellenőrzendő állapot.