Podmíněný přístup: Blokování přístupu

Pro organizace s konzervativním přístupem k migraci do cloudu je blokem všechny zásady možnost, kterou je možné použít.

Upozornění

Chybná konfigurace zásad bloku může vést k uzamčení organizací.

Takové zásady můžou mít nežádoucí vedlejší účinky. Před povolením jsou nezbytné správné testování a ověřování. Správa istrátory by měly využívat nástroje, jako jeRežim sestavy podmíněného přístupu a nástroj Citlivostní analýzy v podmíněném přístupu při provádění změn

Vyloučení uživatelů

Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:

  • Nouzový přístup nebo prolomení účtů, aby se zabránilo uzamčení účtu v rámci celého tenanta. V nepravděpodobném scénáři jsou všichni správci uzamčeni z vašeho tenanta, váš účet pro správu tísňového volání se dá použít k přihlášení k tenantovi a provést kroky pro obnovení přístupu.
  • Účty služeb a instanční objekty, jako je účet Microsoft Entra Připojení Sync. Účty služeb jsou neinteraktivní účty, které nejsou svázané s žádným konkrétním uživatelem. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení k systémům pro účely správy. Účty služeb, jako jsou tyto, by se měly vyloučit, protože vícefaktorové ověřování není možné dokončit programově. Volání instančních objektů nebudou blokovaná zásadami podmíněného přístupu vymezenými pro uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
    • Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami. Jako dočasné alternativní řešení můžete tyto konkrétní účty vyloučit ze základních zásad.

Vytvoření zásad podmíněného přístupu

Následující postup vám pomůže vytvořit zásady podmíněného přístupu, které blokují přístup ke všem aplikacím s výjimkou Office 365 , pokud uživatelé nejsou v důvěryhodné síti. Tyto zásady se zadají do režimu jen pro sestavy, aby správci mohli určit dopad, který budou mít na stávající uživatele. Pokud jsou správci spokojení s tím, že zásady platí podle jejich plánu, můžou je přepnout na Zapnuto.

První zásada blokuje přístup ke všem aplikacím s výjimkou aplikací Microsoftu 365, pokud nejsou v důvěryhodném umístění.

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň podmíněný přístup Správa istrator.
  2. Přejděte k podmíněnému přístupu k ochraně>.
  3. Vyberte Vytvořit novou zásadu.
  4. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  5. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Možnost Všichni uživatelé.
    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
  6. V části Cílové prostředky>Cloudové aplikace vyberte následující možnosti:
    1. V části Zahrnout vyberte Všechny cloudové aplikace.
    2. V části Vyloučit vyberte Office 365 a vyberte Vybrat.
  7. Za podmínek:
    1. Za podmínek>umístění.
      1. Nastavit možnost Konfigurovat na ano
      2. V části Zahrnout vyberte Libovolné umístění.
      3. V části Vyloučit vyberte Všechna důvěryhodná umístění.
    2. V části Klientské aplikace nastavte možnost Konfigurovat na Ano a vyberte Hotovo.
  8. V části Řízení>přístupu udělte, vyberte Blokovat přístup a pak vyberte Vybrat.
  9. Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
  10. Pokud chcete zásadu povolit, vyberte Vytvořit .

Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.

Druhá zásada se vytvoří níže, která vyžaduje vícefaktorové ověřování nebo vyhovující zařízení pro uživatele Microsoftu 365.

  1. Vyberte Vytvořit novou zásadu.
  2. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  3. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Možnost Všichni uživatelé.
    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
  4. V části Cílové prostředky>Cloudové aplikace>zahrnují>vybrat aplikace, zvolte Office 365 a vyberte Vybrat.
  5. V části Řízení>přístupu udělte možnost Udělit přístup.
    1. Vyberte Vyžadovat vícefaktorové ověřování a Vyžadovat, aby zařízení bylo označeno jako vyhovující , vyberte Vybrat.
    2. Ujistěte se, že je vybrán jeden z vybraných ovládacích prvků .
    3. Zvolte Zvolit.
  6. Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
  7. Pokud chcete zásadu povolit, vyberte Vytvořit .

Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.

Poznámka:

Zásady podmíněného přístupu se vynucují po dokončení prvního ověření. Podmíněný přístup není určen jako první linie obrany organizace pro scénáře, jako jsou útoky doS (DoS), ale může k určení přístupu používat signály z těchto událostí.

Další kroky

Šablony podmíněného přístupu

Určení efektu pomocí režimu pouze sestavy podmíněného přístupu

Pomocí režimu jen pro podmíněný přístup můžete určit výsledky nových rozhodnutí o zásadách.