Konfigurace a povolení zásad rizik

Jak jsme se dozvěděli v předchozím článku, zásady přístupu na základě rizik existují dva typy zásad rizik v podmíněném přístupu Microsoft Entra, které můžete nastavit. Pomocí těchto zásad můžete automatizovat reakci na rizika, která uživatelům umožní samoobslužnou nápravu při zjištění rizika:

  • Zásady rizik přihlašování
  • Zásady rizik uživatelů

Screenshot of a Conditional Access policy showing risk as conditions.

Volba přijatelných úrovní rizika

Organizace musí rozhodnout o úrovni rizika, kterou chtějí vyžadovat řízení přístupu při vyrovnávání uživatelského prostředí a stavu zabezpečení.

Volba použití řízení přístupu na vysoké úrovni rizika snižuje počet aktivací zásady a minimalizuje tření pro uživatele. Z zásady ale vylučuje rizika s nízkými a středními riziky, která by útočníkovi nemusela bránit v zneužití ohrožené identity. Výběr nízké úrovně rizika, která vyžaduje řízení přístupu, zavádí více přerušení uživatelů.

Nakonfigurovaná důvěryhodná síťová umístění služba Identity Protection používá v některých detekcích rizik ke snížení falešně pozitivních výsledků.

Konfigurace zásad, které následují, zahrnují řízení relace frekvence přihlašování, které vyžaduje opětovné ověření rizikových uživatelů a přihlášení.

Náprava rizik

Organizace se můžou rozhodnout blokovat přístup, když se zjistí riziko. Blokování někdy znemožní legitimním uživatelům dělat to, co potřebují. Lepším řešením je umožnit samoobslužnou nápravu pomocí vícefaktorového ověřování Microsoft Entra a zabezpečené změny hesla.

Upozorňující

Uživatelé se musí zaregistrovat pro vícefaktorové ověřování Microsoft Entra, aby se mohli setkat se situací vyžadující nápravu. U hybridních uživatelů, kteří jsou synchronizovaní z místního prostředí do cloudu, musí být u nich povolený zpětný zápis hesla. Uživatelé, kteří nejsou zaregistrovaní, jsou blokovaní a vyžadují zásah správce.

Změna hesla (vím heslo a chci ho změnit na něco nového) mimo rizikový tok nápravy zásad uživatele nesplňuje požadavek na zabezpečenou změnu hesla.

Doporučení Microsoftu

Microsoft doporučuje, aby vaše organizace chránila následující konfigurace zásad rizik:

  • Zásady rizik uživatelů
    • Vyžadovat bezpečnou změnu hesla, pokud je úroveň rizika uživatele vysoká. Před vytvořením nového hesla se vyžaduje vícefaktorové ověřování Microsoft Entra, aby uživatel mohl vytvořit nové heslo se zpětným zápisem hesla pro nápravu rizika.
  • Zásady rizik přihlašování
    • Vyžadovat vícefaktorové ověřování Microsoft Entra, pokud je úroveň rizika přihlášení střední nebo vysoká, což uživatelům umožňuje prokázat, že je to oni pomocí jedné ze svých registrovaných metod ověřování a opraví riziko přihlášení.

Vyžadování řízení přístupu v případech, kdy je úroveň rizika nízká, představuje větší tření a přerušení uživatele než střední nebo vysoká. Volba blokování přístupu místo povolení možností samoobslužné nápravy, jako je změna zabezpečeného hesla a vícefaktorové ověřování, ovlivní vaše uživatele a správce ještě více. Při konfiguraci zásad zvažte tyto volby.

Vyloučení

Zásady umožňují vyloučit uživatele, jako jsou vaše účty pro nouzový přístup nebo účty správce se zalomeným sklem. Organizace můžou potřebovat vyloučit jiné účty z konkrétních zásad na základě způsobu, jakým se účty používají. Vyloučení by se měla pravidelně kontrolovat, abyste zjistili, jestli jsou stále použitelná.

Povolení zásad

Organizace se můžou rozhodnout nasadit zásady založené na rizicích v podmíněném přístupu pomocí následujících kroků nebo pomocí šablon podmíněného přístupu.

Než organizace povolí zásady nápravy, měli by prozkoumat a napravit všechna aktivní rizika.

Zásady rizik uživatelů v podmíněném přístupu

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň podmíněný přístup Správa istrator.
  2. Přejděte k podmíněnému přístupu k ochraně>.
  3. Vyberte Možnost Nová zásada.
  4. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  5. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Možnost Všichni uživatelé.
    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
    3. Vyberte Hotovo.
  6. V části Cloudové aplikace nebo akce>Zahrnout vyberte Všechny cloudové aplikace.
  7. V případě rizika uživatele podmínek>nastavte možnost Konfigurovat na hodnotu Ano.
    1. V části Konfigurovat úrovně rizik uživatelů potřebné k vynucení zásad vyberte Vysoká. (Tyto pokyny vycházejí z doporučení Microsoftu a můžou se lišit pro každou organizaci).
    2. Vyberte Hotovo.
  8. V části Řízení>přístupu Udělení.
    1. Vyberte Udělit přístup, Vyžadovat vícefaktorové ověřování a Vyžadovat změnu hesla.
    2. Zvolte Zvolit.
  9. V části Relace.
    1. Vyberte frekvenci přihlášení.
    2. Ujistěte se, že je vybrána vždy .
    3. Zvolte Zvolit.
  10. Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
  11. Pokud chcete zásadu povolit, vyberte Vytvořit .

Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.

Zásady rizik přihlašování v podmíněném přístupu

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň podmíněný přístup Správa istrator.
  2. Přejděte k podmíněnému přístupu k ochraně>.
  3. Vyberte Možnost Nová zásada.
  4. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  5. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Možnost Všichni uživatelé.
    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
    3. Vyberte Hotovo.
  6. V části Cloudové aplikace nebo akce>Zahrnout vyberte Všechny cloudové aplikace.
  7. V rámci rizika přihlášení pod podmínkami>nastavte možnost Konfigurovat na ano. V části Vyberte úroveň rizika přihlášení, na které se tato zásada vztahuje. (Tyto pokyny vycházejí z doporučení Microsoftu a můžou se lišit pro každou organizaci).
    1. Vyberte Vysoká a Střední.
    2. Vyberte Hotovo.
  8. V části Řízení>přístupu Udělení.
    1. Vyberte Udělit přístup, Vyžadovat vícefaktorové ověřování.
    2. Zvolte Zvolit.
  9. V části Relace.
    1. Vyberte frekvenci přihlášení.
    2. Ujistěte se, že je vybrána vždy .
    3. Zvolte Zvolit.
  10. Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
  11. Pokud chcete zásadu povolit, vyberte Vytvořit .

Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.

Migrace zásad rizik do podmíněného přístupu

Upozorňující

Starší zásady rizik nakonfigurované ve službě Microsoft Entra ID Protection budou vyřazeny 1. října 2026.

Pokud máte v MICROSOFT Entra ID povolené zásady rizik, měli byste je naplánovat na podmíněný přístup:

Screenshots showing the migration of a sign-in risk policy to Conditional Access.

Migrace na podmíněný přístup

  1. Vytvoření ekvivalentníchzásad založených na rizikech uživatelů a zásad založených na přihlášení v režimu jen pro podmíněný přístup v režimu jen pro sestavy Zásady můžete vytvořit pomocí předchozích kroků nebo pomocí šablon podmíněného přístupu na základě doporučení Microsoftu a požadavků vaší organizace.
    1. Ujistěte se, že nové zásady rizik podmíněného přístupu fungují podle očekávání. Otestujte je v režimu jen pro sestavy.
  2. Povolte nové zásady rizik podmíněného přístupu. Před vypnutím zásad rizik ochrany ID se můžete rozhodnout, že obě zásady běží vedle sebe, abyste potvrdili, že nové zásady fungují podle očekávání.
    1. Přejděte zpět na podmíněný přístup k ochraně>.
    2. Tuto novou zásadu vyberte, pokud ji chcete upravit.
    3. Pokud chcete zásadu povolit, nastavte možnost Povolit zásaduna Zapnuto .
  3. Zakažte staré zásady rizik v ochraně ID.
    1. Přejděte na ochranu>Identity Protection>– Vyberte riziko uživatele nebo zásady rizik přihlašování.
    2. Nastavení zásad vynucení na Zakázáno
  4. V případě potřeby v podmíněném přístupu vytvořte další zásady rizik.

Další kroky