Běžné zásady podmíněného přístupu: Vyžadování vícefaktorového ověřování pro správce přistupující k portálům pro správu Microsoftu

Microsoft doporučuje zabezpečit přístup ke všem portálům pro správu Microsoftu, jako je Microsoft Entra, Microsoft 365, Exchange a Azure. Pomocí aplikací Portály Microsoft Správa můžou organizace řídit interaktivní přístup k portálům pro správu Microsoftu.

Vyloučení uživatelů

Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:

  • Nouzový přístup nebo prolomení účtů, aby se zabránilo uzamčení účtu v rámci celého tenanta. V nepravděpodobném scénáři jsou všichni správci uzamčeni z vašeho tenanta, váš účet pro správu tísňového volání se dá použít k přihlášení k tenantovi a provést kroky pro obnovení přístupu.
  • Účty služeb a instanční objekty, jako je účet Microsoft Entra Připojení Sync. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Účty služeb, jako jsou tyto, by se měly vyloučit, protože vícefaktorové ověřování není možné dokončit programově. Volání instančních objektů nebudou blokovaná zásadami podmíněného přístupu vymezenými pro uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
    • Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami. Jako dočasné alternativní řešení můžete tyto konkrétní účty vyloučit ze základních zásad.

Vytvořte zásady podmíněného přístupu

  1. Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
  2. Přejděte k podmíněnému přístupu k ochraně>.
  3. Vyberte Vytvořit novou zásadu.
  4. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  5. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Role adresáře a zvolte předdefinované role, například:

      • Globální správce
      • Správce aplikace
      • Správce ověřování
      • Správce fakturace
      • Správce cloudové aplikace
      • Správce podmíněného přístupu
      • Správce Exchange
      • Helpdesk Správa istrator
      • Heslo Správa istrator
      • Správce privilegovaného ověřování
      • Správce privilegovaných rolí
      • Správce zabezpečení
      • SharePoint Správa istrator
      • Správce uživatelů

      Upozorňující

      Zásady podmíněného přístupu podporují předdefinované role. Zásady podmíněného přístupu se nevynucují pro jiné typy rolí, včetně jednotek pro správu nebo vlastních rolí.

    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.

  6. V části Cílové prostředky>Cloudové aplikace>zahrnují, Vyberte aplikace a vyberte Portály Microsoft Správa.
  7. V části Řízení>přístupu udělte, vyberte Udělit přístup, Vyžadovat sílu ověřování, vyberte Vícefaktorové ověřování a pak vyberte Vybrat.
  8. Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
  9. Pokud chcete zásadu povolit, vyberte Vytvořit .

Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.