Běžné zásady podmíněného přístupu: Vyžadování vícefaktorového ověřování pro správce
Na účty, kterým jsou přiřazena práva správce, cílí útočníci. Vyžadování vícefaktorového ověřování (MFA) u těchto účtů je snadný způsob, jak snížit riziko ohrožení zabezpečení těchto účtů.
Microsoft na základě doporučení skóre identity doporučuje vyžadovat vícefaktorové ověřování minimálně u následujících rolí:
- Globální správce
- Správce aplikace
- Správce ověřování
- Správce fakturace
- Správce cloudové aplikace
- Správce podmíněného přístupu
- Správce Exchange
- Správce helpdesku
- Správce hesel
- Správce privilegovaného ověřování
- Správce privilegovaných rolí
- Správce zabezpečení
- Správce SharePointu
- Správce uživatelů
Organizace se můžou rozhodnout zahrnout nebo vyloučit role podle potřeby.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje. Doporučujeme ze zásad vyloučit následující účty:
- Nouzový přístup nebo prolomení účtů, aby se zabránilo uzamčení účtu v rámci celého tenanta. V nepravděpodobném scénáři jsou všichni správci uzamčeni z vašeho tenanta, váš účet pro správu s nouzovým přístupem se dá použít k přihlášení do tenanta a provedení kroků k obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Azure AD.
- Účty služeb a instanční objekty, jako je účet synchronizace Azure AD Connect. Účty služeb jsou neinteraktivní účty, které nejsou vázané na žádného konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlašování k systémům pro účely správy. Takové účty služeb by měly být vyloučené, protože vícefaktorové ověřování nejde dokončit programově. Volání provedená instančními objekty nebudou blokována zásadami podmíněného přístupu vymezenými na uživatele. K definování zásad zaměřených na instanční objekty použijte podmíněný přístup pro identity úloh.
- Pokud se ve vaší organizaci tyto účty používají ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami. Jako dočasné alternativní řešení můžete tyto konkrétní účty vyloučit ze základních zásad.
Nasazení šablon
Organizace můžou tuto zásadu nasadit pomocí níže uvedených kroků nebo šablon podmíněného přístupu.
Vytvoření zásad podmíněného přístupu
Následující kroky vám pomůžou vytvořit zásady podmíněného přístupu, které vyžadují, aby tyto přiřazené role správce prováděly vícefaktorové ověřování. Některé organizace můžou být připravené přejít na silnější metody ověřování pro své správce. Tyto organizace se můžou rozhodnout implementovat zásady podobné té, která je popsaná v článku Vyžadování vícefaktorového ověřování odolného proti útokům phishing pro správce.
- Přihlaste se k Centru pro správu Microsoft Entra jako správce podmíněného přístupu.
- Přejděte k části Ochrana>podmíněného přístupu.
- Vyberte Vytvořit novou zásadu.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy svých zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
V části Zahrnout vyberte Role adresáře a zvolte předdefinované role jako:
- Globální správce
- Správce aplikace
- Správce ověřování
- Správce fakturace
- Správce cloudové aplikace
- Správce podmíněného přístupu
- Správce Exchange
- Správce helpdesku
- Správce hesel
- Správce privilegovaného ověřování
- Správce privilegovaných rolí
- Správce zabezpečení
- Správce SharePointu
- Správce uživatelů
Upozornění
Zásady podmíněného přístupu podporují předdefinované role. Zásady podmíněného přístupu se nevynucují pro jiné typy rolí, včetně rolí s oborem jednotek pro správu nebo vlastních rolí.
V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo účty pro tísňové řešení ve vaší organizaci.
- V části Cílové prostředky>Cloudové aplikace>Zahrnout vyberte Všechny cloudové aplikace.
- V části Udělení řízení> přístupu vyberte Udělit přístup, Vyžadovat vícefaktorové ověřování a vyberte Vybrat.
- Potvrďte nastavení a nastavte Povolit zásadu na Pouze sestavy.
- Pokud chcete zásadu povolit, vyberte Vytvořit .
Jakmile správci potvrdí nastavení v režimu Jen sestavy, můžou přepnout přepínač Povolit zásadu z možnosti Jen sestavy na Zapnuto.
Další kroky
K určení výsledků nových rozhodnutí zásad použijte režim jen sestav pro podmíněný přístup.