Ověřování a podmíněný přístup pro externí ID

Platí pro: Zelený kruh se symbolem bílé značky zaškrtnutí, který označuje, že následující obsah platí pro nájemníky v pracovním prostředí. Nájemníci v pracovním prostředí (další informace)

Návod

Tento článek se týká spolupráce B2B a přímého propojení B2B v tenantech pracovních sil. Informace o externích tenantech najdete v tématu Zabezpečení a zásady správného řízení v Microsoft Entra Externí ID.

Když externí uživatel přistupuje k prostředkům ve vaší organizaci, tok ověřování se určuje metodou spolupráce (spolupráce B2B nebo přímé připojení B2B), zprostředkovatelem identity uživatele (například externím tenantem Microsoft Entra nebo zprostředkovatelem sociálních identit), zásadami podmíněného přístupu a nastavením přístupu mezi tenanty nakonfigurovanými jak v domovském tenantovi uživatele, tak v hostitelském prostředku tenanta tenanta.

Tento článek popisuje tok ověřování pro externí uživatele, kteří přistupují k prostředkům ve vaší organizaci. Organizace můžou pro své externí uživatele vynutit více zásad podmíněného přístupu, které se dají vynutit na úrovni tenanta, aplikace nebo jednotlivých uživatelů stejným způsobem, jakým jsou povolené pro zaměstnance a členy organizace na plný úvazek.

Tok ověřování pro externí uživatele Microsoft Entra

Následující diagram znázorňuje tok ověřování, když organizace Microsoft Entra sdílí prostředky s uživateli z jiných organizací Microsoft Entra. Tento diagram znázorňuje, jak nastavení přístupu mezi tenanty funguje se zásadami podmíněného přístupu, jako je vícefaktorové ověřování, abyste zjistili, jestli má uživatel přístup k prostředkům. Tento tok platí pro spolupráci B2B i přímé připojení B2B s výjimkou případů, jak je uvedeno v kroku 6.

Diagram znázorňující proces ověřování mezi tenanty

Krok Popis
1 Uživatel z Fabrikam (u svého domovského tenanta) zahájí přihlášení k prostředku ve společnosti Contoso (tenantu prostředku).
2 Během přihlašování služba tokenů zabezpečení Microsoft Entra (STS) vyhodnocuje zásady podmíněného přístupu společnosti Contoso. Také zkontroluje, jestli má uživatel Fabrikam povolený přístup vyhodnocením nastavení přístupu mezi tenany (odchozí nastavení společnosti Fabrikam a nastavení příchozího přístupu společnosti Contoso).
3 Microsoft Entra ID zkontroluje nastavení důvěryhodnosti pro příchozí komunikaci společnosti Contoso a zjistí, jestli Contoso důvěřuje vícefaktorovému ověřování a požadavkům na zařízení (dodržování předpisů zařízení, stav hybridního připojení pomocí Microsoft Entra) od společnosti Fabrikam. Pokud ne, přejděte ke kroku 6.
4 Pokud společnost Contoso důvěřuje vícefaktorovému ověřování a deklaracím identity zařízení od společnosti Fabrikam, Microsoft Entra ID zkontroluje ověřovací relaci uživatele pro indikaci, že uživatel dokončil vícefaktorové ověřování. Pokud společnost Contoso důvěřuje informacím o zařízení z Fabrikam, Microsoft Entra ID hledá v ověřovací relaci požadavek označující stav zařízení (v souladu nebo hybridně připojeno k Microsoft Entra).
5 Pokud se vyžaduje vícefaktorové ověřování, ale není dokončeno, nebo pokud není k dispozici deklarace identity zařízení, Microsoft Entra ID podle potřeby vyvolá výzvy k vícefaktorovému ověřování a výzvy zařízení v domovském tenantovi uživatele. Pokud jsou v Fabrikam splněné požadavky na vícefaktorové ověřování a zařízení, má uživatel povolený přístup k prostředku ve společnosti Contoso. Pokud kontroly nejsou splněné, je přístup zablokovaný.
6 Pokud nejsou nakonfigurovaná žádná nastavení důvěryhodnosti a vyžaduje se vícefaktorové ověřování, zobrazí se uživatelům spolupráce B2B výzva k vícefaktorové ověřování. Musí splnit vícefaktorové ověřování v tenantovi prostředků. Přístup je blokovaný pro uživatele přímého připojení B2B. Pokud se vyžaduje dodržování předpisů zařízením, ale nedá se vyhodnotit, přístup se zablokuje jak pro spolupráci B2B, tak pro uživatele přímého připojení B2B.

Další informace najdete v části Podmíněný přístup pro externí uživatele .

Tok ověřování pro externí uživatele mimo Microsoft Entra ID

Pokud organizace Microsoft Entra sdílí prostředky s externími uživateli s jiným zprostředkovatelem identity, než je ID Microsoft Entra, tok ověřování závisí na tom, jestli se uživatel ověřuje u zprostředkovatele identity nebo s jednorázovým ověřováním hesla e-mailem. V obou případech identifikuje tenant prostředků, kterou metodu ověřování použít, a pak buď přesměruje uživatele k jeho poskytovateli identity, nebo vydá jednorázové heslo.

Příklad 1: Tok ověřování a token pro externího uživatele mimo Microsoft Entra ID

Následující diagram znázorňuje tok ověřování, když se externí uživatel přihlásí pomocí účtu od jiného poskytovatele identity než Microsoft Entra ID, jako je Google, Facebook nebo federovaný zprostředkovatel identity SAML/WS-Fed.

Diagram znázorňující tok ověřování pro uživatele typu host B2B z externího adresáře

Krok Popis
1 Uživatel typu host B2B požádá o přístup k prostředku. Prostředek přesměruje uživatele na tenant prostředku, kterým je důvěryhodný poskytovatel identity.
2 Tenant prostředku identifikuje uživatele jako externího a přesměruje ho na poskytovatele identity uživatele typu hosta B2B. Uživatel provádí primární ověřování u poskytovatele identity.
3 Zásady autorizace se vyhodnocují v zprostředkovateli identity hostujícího uživatele B2B. Pokud uživatel tyto zásady splňuje, poskytovatel identity B2B hostujícího uživatele vydá uživateli token. Uživatel je přesměrován zpět do tenantního prostředí s tokenem. Tenant prostředku token ověří a pak vyhodnotí uživatele proti zásadám podmíněného přístupu. Tenant prostředku může například vyžadovat, aby uživatel provedl vícefaktorové ověřování Microsoft Entra.
4 Vyhodnocují se příchozí nastavení přístupu mezi tenanty a zásady podmíněného přístupu. Pokud jsou všechny zásady splněné, tenant prostředku vydá vlastní token a přesměruje uživatele na prostředek.

Příklad 2: Tok ověřování a token pro jednorázového uživatele hesla

Následující diagram znázorňuje tok, když je povolené ověřování jednorázovým heslem e-mailu a externí uživatel se neověřuje jinými prostředky, jako je Microsoft Entra ID, účet Microsoft (MSA) nebo zprostředkovatel sociální identity.

Diagram znázorňující tok ověřování pro uživatele typu host B2B s jednorázovým heslem

Krok Popis
1 Uživatel požádá o přístup k prostředku v jiném tenantovi. Prostředek přesměruje uživatele do tenanta prostředku, důvěryhodného zprostředkovatele identity.
2 Tenant prostředku identifikuje uživatele jako externího uživatele jednorázového hesla (OTP) a odešle uživateli e-mail s jednorázovým heslem.
3 Uživatel načte jednorázové heslo a odešle kód. Tenant zdrojů vyhodnotí uživatele podle zásad podmíněného přístupu.
4 Jakmile jsou všechny zásady podmíněného přístupu splněné, tenant prostředku vydá token a přesměruje uživatele na jeho prostředek.

Podmíněný přístup pro externí uživatele

Organizace můžou vynucovat zásady Podmíněného přístupu pro externí spolupráci B2B a uživatele přímého propojení B2B stejným způsobem, jakým jsou vynucovány pro zaměstnance a členy organizace na plný úvazek. Díky zavedení nastavení křížového přístupu mezi tenanty můžete také důvěřovat vícefaktorovému ověřování a deklaracím zařízení z externích organizací Microsoft Entra. Tato část popisuje důležité aspekty použití podmíněného přístupu pro uživatele mimo vaši organizaci.

Poznámka:

Vlastní ovládací prvky s podmíněným přístupem nejsou podporovány pro vztahy důvěryhodnosti mezi tenanty.

Přiřazení zásad podmíněného přístupu externím uživatelům

Při konfiguraci zásad podmíněného přístupu máte podrobnou kontrolu nad typy externích uživatelů, na které chcete zásadu použít. Externí uživatelé jsou kategorizováni na základě toho, jak se ověřují (interně nebo externě) a jejich vztahu k vaší organizaci (host nebo člen).

  • Uživatelé typu host pro spolupráci B2B – většina uživatelů, kteří se běžně považují za hosty, spadají do této kategorie. Tento uživatel pro spolupráci B2B má účet v externí organizaci Microsoft Entra nebo externím zprostředkovateli identity (jako je sociální identita) a má ve vaší organizaci oprávnění na úrovni hosta. Objekt uživatele vytvořený v adresáři Microsoft Entra má userType of Guest. Tato kategorie zahrnuje uživatele spolupráce B2B, kteří byli pozváni a kteří používali samoobslužnou registraci.
  • Uživatelé B2B spolupráce s členskou úrovní - Tento B2B uživatel spolupráce má účet v externí organizaci Microsoft Entra nebo u externího poskytovatele identity (například sociální identita) a má přístup na úrovni člena k prostředkům ve vaší organizaci. Tento scénář je běžný v organizacích, které se skládají z více tenantů, kde se uživatelé považují za součást větší organizace a potřebují přístup na úrovni člena k prostředkům v jiných tenantech organizace. Uživatelský objekt vytvořený v adresáři Microsoft Entra resource má UserType jako člen.
  • B2B přímé připojení uživatelů – externí uživatelé, kteří mají přístup k vašim prostředkům, prostřednictvím přímého připojení B2B, což je vzájemné obousměrné propojení s jinou organizací Microsoft Entra, které umožňuje jednotné přihlašování k určitým aplikacím Microsoftu (aktuálně sdílené kanály Microsoft Teams Connect). Uživatelé přímého připojení B2B nemají ve vaší organizaci Microsoft Entra přítomnost, ale spravují se z aplikace (například vlastníkem sdíleného kanálu Teams).
  • Místní uživatelé typu host – Místní uživatelé typu host mají přihlašovací údaje spravované ve vašem adresáři. Než byla spolupráce Microsoft Entra B2B dostupná, bylo běžné spolupracovat s distributory, dodavateli, dodavateli a dalšími osobami nastavením interních přihlašovacích údajů pro ně a jejich určením jako hosty nastavením user object UserType na hosta.
  • Uživatelé poskytovatele služeb – organizace, které slouží jako poskytovatelé cloudových služeb pro vaši organizaci (vlastnost isServiceProvider v konfiguraci specifické pro partnery Microsoft Graphu je pravdivá).
  • Ostatní externí uživatelé – platí pro všechny uživatele, kteří do těchto kategorií nepatří, ale nejsou považováni za interní členy vaší organizace, což znamená, že se neověřili interně prostřednictvím Microsoft Entra ID a objekt uživatele vytvořený v adresáři Microsoft Entra nemá userType člena.

Poznámka:

Výběr "Všichni hosté a externí uživatelé" byl nyní nahrazen "Hosté a externí uživatelé" a všemi jejich podtypy. Pro zákazníky, kteří dříve měli zásady podmíněného přístupu s vybranou možností Všichni host a externí uživatelé, se teď zobrazí možnost Host a externí uživatelé spolu s vybranými všemi podtypy. Tato změna uživatelského rozhraní nemá žádný funkční dopad na to, jak se zásady vyhodnocují back-endem podmíněného přístupu. Nový výběr poskytuje zákazníkům potřebnou členitost pro výběr konkrétních typů uživatelů typu host a externí, které mají při vytváření zásad podmíněného přístupu zahrnout nebo vyloučit z uživatelského rozsahu.

Přečtěte si další informace o přiřazeních uživatelů podmíněného přístupu.

Porovnejte zásady podmíněného přístupu s externím ID

Následující tabulka obsahuje podrobné porovnání možností zásad zabezpečení a dodržování předpisů v Microsoft Entra Externí ID. Zásady zabezpečení a dodržování předpisů spravuje hostitel/pozvaná organizace v rámci zásad podmíněného přístupu.

Zásady Uživatelé spolupráce B2B Uživatelé přímého připojení B2B
Udělení ovládacích prvků – Blokování přístupu Podporováno Podporováno
Udělení ovládacích prvků – Vyžadování vícefaktorového ověřování Podporováno Podporováno, vyžaduje konfiguraci nastavení příchozí důvěryhodnosti pro příjem deklarací vícefaktorového ověřování z externí organizace.
Přidělení oprávnění - Vyžadovat vyhovující zařízení Podporováno, vyžaduje konfiguraci nastavení příchozí důvěryhodnosti tak, aby přijímala vyhovující deklarace identity zařízení z externí organizace. Podporováno, vyžaduje konfiguraci nastavení příchozí důvěryhodnosti tak, aby přijímala vyhovující deklarace identity zařízení z externí organizace.
Udělení ovládacích prvků – Vyžadování zařízení připojeného k hybridní službě Microsoft Entra Podporováno, vyžaduje konfiguraci vašich nastavení příchozích vztahů důvěryhodnosti tak, aby přijímala nároky zařízení připojených k hybridnímu řešení Microsoft Entra z externí organizace. Podporováno, vyžaduje konfiguraci nastavení příchozího vztahu důvěryhodnosti tak, aby přijímala nároky zařízení připojených do hybridního pracovního prostředí Microsoft Entra z této externí organizace.
Zabezpečení přístupu - Pouze schválené klientské aplikace Nepodporováno Nepodporováno
Řízení přístupů - Vyžadování zásady ochrany aplikací Nepodporováno Nepodporováno
Určení oprávnění – Vyžadovat změnu hesla Nepodporováno Nepodporováno
Ovládací prvky udělení – Podmínky použití Podporováno Nepodporováno
Řízení relací – Použijte omezení vynucená aplikací Podporováno Nepodporováno
Řízení relací – Použití řízení podmíněného přístupu k aplikacím Podporováno Nepodporováno
Správa relací – frekvence přihlašování Podporováno Nepodporováno
Řízení relací – trvalá relace prohlížeče Podporováno Nepodporováno

MFA pro externí uživatele Microsoft Entra

Ve scénáři Microsoft Entra mezi tenanty může organizace prostředků vytvořit zásady podmíněného přístupu, které vyžadují vícefaktorové ověřování nebo shodu zařízení pro všechny hosty a externí uživatele. Obecně platí, že uživatel pro B2B spolupráci, který přistupuje k prostředku, pak bude muset nastavit své vícefaktorové ověřování Microsoft Entra u tenanta zdrojů. Identita Microsoft Entra nyní nabízí možnost důvěřovat deklaracím vícefaktorového ověřování z jiných tenantů Microsoft Entra. Povolení důvěryhodného vztahu MFA s jiným tenantem zjednodušuje proces přihlašování pro uživatele spolupráce B2B a umožňuje přístup uživatelům B2B přímého připojení.

Pokud jste nakonfigurovali nastavení příchozí důvěry tak, aby akceptovalo MFA deklarace z domovského tenanta uživatele B2B spolupráce nebo přímého B2B připojení, Microsoft Entra ID zkontroluje autentizační relaci uživatele. Pokud relace obsahuje deklaraci, která naznačuje, že zásady pro vícefaktorové ověřování již byly splněny v domovském tenantovi uživatele, uživateli je umožněno bezproblémové přihlášení ke sdílenému prostředku.

Pokud není povolená důvěra MFA, uživatelské prostředí se liší pro uživatele spolupráce v rámci B2B a uživatele B2B přímého připojení:

  • Uživatelé spolupráce B2B: Pokud organizace poskytující prostředky nepovoluje důvěryhodnost MFA s domácím tenantem uživatele, zobrazí se uživateli výzva k MFA z organizace poskytující prostředky. (Tok je stejný jako tok MFA pro externí uživatele mimo Microsoft Entra ID.)

  • Uživatelé s přímým připojením B2B: Pokud organizace spravující prostředky nepovolí důvěru vícefaktorového ověřování s domácím tenantem uživatele, je uživateli zablokován přístup k prostředkům. Pokud chcete povolit přímé připojení B2B s externí organizací a zásady podmíněného přístupu vyžadují vícefaktorové ověřování, musíte nakonfigurovat nastavení příchozí důvěryhodnosti tak, aby přijímala požadavky MFA z organizace.

Přečtěte si další informace o konfiguraci nastavení příchozí důvěryhodnosti pro vícefaktorové ověřování.

Vícefaktorové ověřování pro externí uživatele mimo Microsoft Entra ID

U externích uživatelů, kteří nejsou přihlášeni přes Microsoft Entra ID, je tenant prostředků vždy zodpovědný za multifaktorové ověřování. Následující příklad ukazuje typický tok vícefaktorového ověřování. Tento scénář funguje pro jakoukoli identitu, včetně účtu Microsoft (MSA) nebo ID sociální sítě. Tento tok platí také pro externí uživatele Microsoft Entra, pokud nekonfigurujete nastavení důvěryhodnosti u domovské organizace Microsoft Entra.

  1. Správce nebo informační pracovník ve společnosti s názvem Fabrikam pozve uživatele z jiné společnosti s názvem Contoso, aby používal aplikaci společnosti Fabrikam.

  2. Aplikace společnosti Fabrikam je nakonfigurovaná tak, aby při přístupu vyžadovala vícefaktorové ověřování Microsoft Entra.

  3. Když se uživatel pro spolupráci B2B ze společnosti Contoso pokusí o přístup k aplikaci společnosti Fabrikam, zobrazí se výzva k dokončení vícefaktorového ověřování Microsoft Entra.

  4. Uživatel typu host pak může nastavit vícefaktorové ověřování Microsoft Entra pomocí Fabrikam a vybrat možnosti.

Fabrikam musí mít dostatek prémiových licencí Microsoft Entra ID, které podporují vícefaktorové ověřování Microsoft Entra. Uživatel ze společnosti Contoso pak tuto licenci využívá od společnosti Fabrikam. Informace o licencování B2B najdete v modelu fakturace pro Microsoft Entra Externí ID.

Poznámka:

Vícefaktorové ověřování je dokončeno v rámci tenanta prostředků, aby se zajistila předvídatelnost. Když se uživatel typu host přihlásí, na pozadí se zobrazí přihlašovací stránka tenanta prostředků a v popředí jejich vlastní přihlašovací stránka domovského tenanta a logo společnosti.

Microsoft Entra obnovení multifaktorové autentizace (ověření identity) pro uživatele B2B spolupráce.

Následující rutiny PowerShellu jsou k dispozici k ověření funkčnosti nebo k vyžádání registrace k vícefaktorovému ověřování pro uživatele zapojené do spolupráce B2B.

  1. Připojte se k Microsoft Entra ID:

    Connect-Entra -Scopes 'User.Read.All'
    
  2. Získejte všechny uživatele pomocí metod ověření:

    Get-EntraUser | where { $_.StrongAuthenticationMethods} | select userPrincipalName, @{n="Methods";e={($_.StrongAuthenticationMethods).MethodType}}
    
  3. Resetujte metodu vícefaktorového ověřování Microsoft Entra pro konkrétního uživatele tak, aby uživatel musel znovu nastavit ověřovací metody, například:

    Connect-Entra -Scopes 'UserAuthenticationMethod.ReadWrite.All'
    Reset-EntraStrongAuthenticationMethodByUpn -UserPrincipalName jmorgan_fabrikam.com#EXT#@woodgrovebank.onmicrosoft.com
    

Zásady síly ověřování pro externí uživatele

Síla ověřování je kontrola podmíněného přístupu, která umožňuje definovat konkrétní kombinaci vícefaktorových metod ověřování, aby externí uživatel mohl přistoupit k vašim prostředkům. Tento ovládací prvek je užitečný zejména pro omezení externího přístupu k citlivým aplikacím ve vaší organizaci, protože pro externí uživatele můžete vynutit konkrétní metody ověřování, jako je metoda odolná proti útokům phishing.

Máte také možnost použít sílu ověřování na různé typy hosta nebo externích uživatelů , se kterými spolupracujete nebo se připojujete. To znamená, že můžete vynutit požadavky na sílu ověřování, které jsou jedinečné pro spolupráci B2B, přímé připojení B2B a další scénáře externího přístupu.

Microsoft Entra ID poskytuje tři předdefinované síly ověřování:

  • Síla vícefaktorového ověřování
  • Síla vícefaktorového ověřování bez hesla
  • Odolnost vícefaktorového ověřování proti phishingu

Můžete použít některou z těchto předdefinovaných silných stránek nebo vytvořit vlastní zásady síly ověřování založené na metodách ověřování, které chcete vyžadovat.

Poznámka:

V současné době můžete použít zásady síly ověřování pouze pro externí uživatele, kteří se ověřují pomocí MICROSOFT Entra ID. Pro jednorázový přístupový kód e-mailu, SAML/WS-Fed a uživatele federace Google použijte nástroj pro nastavení MFA pro vyžádání vícefaktorového ověřování.

Když použijete zásady síly ověřování pro externí uživatele Microsoft Entra, zásady spolupracují s nastavením důvěryhodnosti vícefaktorového ověřování v nastavení přístupu mezi tenanty a určují, kde a jak musí externí uživatel provádět vícefaktorové ověřování. Uživatel Microsoft Entra se nejprve ověřuje pomocí vlastního účtu ve svém domovském tenantovi Microsoft Entra. Když se tento uživatel pokusí o přístup k vašemu prostředku, Microsoft Entra ID použije zásady podmíněného přístupu na základě síly ověřování a zkontroluje, zda jste povolili důvěryhodnost vícefaktorového ověřování.

Ve scénářích externích uživatelů se vhodné metody ověřování pro splnění úrovně zabezpečení liší podle toho, zda uživatel provádí vícefaktorové ověřování ve svém domovském tenantovi nebo tenantovi zdrojů. Následující tabulka uvádí přijatelné metody pro každý tenant. Pokud se tenant prostředků rozhodne důvěřovat deklaracím identity z externích organizací Microsoft Entra, budou pro splnění vícefaktorového ověřování přijímány pouze deklarace identity uvedené ve sloupci "Home tenant". Pokud tenant prostředku zakázal důvěru MFA, externí uživatel musí dokončit MFA v tenantovi prostředku pomocí jedné z metod uvedených ve sloupci „Tenant prostředku“.

Tabulka 1. Metody silného vícefaktorového ověřování pro externí uživatele
Metoda ověřování Tenant domácí Prostředkový tenant
SMS jako druhý faktor
Hlasový hovor
Push oznámení Microsoft Authenticator
Přihlášení k telefonu v Microsoft Authenticatoru
Softwarový token OATH
Hardwarový token OATH
Klíč zabezpečení FIDO2
Windows Hello pro firmy
Ověřování pomocí certifikátů

Pokud chcete nakonfigurovat zásady podmíněného přístupu, které u externích uživatelů nebo hostů aplikují požadavky na sílu ověřování, přečtěte si téma Podmíněný přístup: Vyžadování síly ověřování pro externí uživatele.

Uživatelské prostředí pro externí uživatele Microsoft Entra

Zásady síly ověřování spolupracují s nastavením důvěryhodnosti vícefaktorového ověřování v nastavení přístupu mezi tenanty a určují, kde a jak musí externí uživatel provádět vícefaktorové ověřování.

Nejprve se uživatel Microsoft Entra ověří pomocí vlastního účtu ve svém domovském tenantovi. Když se tento uživatel pokusí o přístup k vašemu prostředku, Microsoft Entra ID použije zásady podmíněného přístupu pro sílu ověřování a zkontroluje, jestli jste povolili důvěru MFA.

  • Pokud je povolena důvěra MFA, Microsoft Entra ID zkontroluje relaci ověřování uživatele, aby zjistil, zda v domovském tenantovi uživatele bylo splněno vícefaktorové ověřování. (Viz Tabulka 1 pro metody ověřování, které jsou přijatelné pro plnění vícefaktorového ověřování při dokončení v domovském tenantovi externího uživatele.) Pokud relace obsahuje deklaraci identity, která značí, že zásady vícefaktorového ověřování už byly splněny v domovském tenantovi uživatele a metody splňují požadavky na sílu ověřování, má uživatel povolený přístup. V opačném případě Microsoft Entra ID zobrazí uživateli výzvu k dokončení MFA v domovském tenantovi pomocí přijatelné metody ověření. V domovském tenantovi musí být povolená metoda MFA a uživatel se k ní musí zaregistrovat.
  • Pokud je důvěra MFA zakázaná, Microsoft Entra ID zobrazí uživateli výzvu k dokončení vícefaktorového ověřování v tenantovi pomocí schválené metody ověřování. (Viz Tabulka 1 pro metody ověřování, které jsou přijatelné pro plnění vícefaktorového ověřování externím uživatelem.)

Pokud uživatel nemůže dokončit vícefaktorové ověřování nebo pokud mu zásady podmíněného přístupu (například zásady kompatibilního zařízení) brání v registraci, je přístup zablokovaný.

Dodržování předpisů zařízením a zásady hybridních zařízení připojených k Microsoft Entra

Organizace můžou pomocí zásad podmíněného přístupu vyžadovat, aby zařízení uživatelů byla spravovaná pomocí Microsoft Intune. Tyto zásady mohou blokovat přístup externích uživatelů, protože externí uživatelé nemohou zaregistrovat svá nespravovaná zařízení v rámci organizace. Zařízení je možné spravovat jenom pomocí domovského tenanta uživatele.

Nastavení důvěryhodnosti zařízení ale můžete použít k odblokování externích uživatelů a přitom vyžadovat spravovaná zařízení. V nastavení přístupu mezi tenanty se můžete rozhodnout důvěřovat deklaracím identity z domovského tenant externího uživatele o tom, jestli zařízení uživatele splňuje zásady dodržování předpisů pro zařízení, nebo je hybridně připojené k Microsoft Entra. Nastavení důvěryhodnosti zařízení můžete nastavit pro všechny organizace Microsoft Entra nebo jednotlivé organizace.

Pokud jsou povolená nastavení důvěryhodnosti zařízení, Microsoft Entra ID zkontroluje ověřovací relaci uživatele pro deklaraci identity zařízení. Pokud relace obsahuje deklaraci identity zařízení, která označuje, že zásady už byly splněny v domovském tenantovi uživatele, externímu uživateli se udělí bezproblémové přihlášení ke sdílenému prostředku.

Důležité

  • Pokud nejste ochotni důvěřovat tvrzením týkajícím se souladu s požadavky zařízení nebo stavu hybridního připojení Microsoft Entra z domovského tenantu externího uživatele, nedoporučujeme používat zásady Conditional Access, které vyžadují, aby externí uživatelé používali spravovaná zařízení.

Filtry zařízení

Při vytváření zásad podmíněného přístupu pro externí uživatele můžete vyhodnotit zásadu na základě atributů zařízení registrovaného zařízení v Microsoft Entra ID. Pomocí filtru pro podmínku zařízení můžete cílit na konkrétní zařízení pomocí podporovaných operátorů a vlastností a dalších dostupných podmínek přiřazení v zásadách podmíněného přístupu.

Filtry zařízení mohou být použity společně s nastavením přístupu mezi tenanty k vytvoření zásad založených na zařízeních, která jsou spravována v jiných organizacích. Předpokládejme například, že chcete blokovat zařízení z externího tenanta Microsoft Entra na základě konkrétního atributu zařízení. K nastavení zásad založených na atributech zařízení můžete provést následující kroky:

  • Nakonfigurujte nastavení přístupu mezi tenanty tak, aby důvěřovala deklaracím identity zařízení z dané organizace.
  • Přiřaďte atribut zařízení, který chcete použít k filtrování, k jednomu z podporovaných atributů rozšíření zařízení.
  • Vytvořte zásadu podmíněného přístupu s filtrem zařízení, který blokuje přístup k zařízením obsahujícím tento atribut.

Přečtěte si další informace o filtrování pro zařízení s podmíněným přístupem.

Zásady správy mobilních aplikací

Nedoporučujeme vyžadovat zásady ochrany aplikací pro externí uživatele. Podmíněné přístupové kontroly, jako je Vyžadovat schválené klientské aplikace a Vyžadovat zásady ochrany aplikací, vyžadují registraci zařízení v tenantu prostředků. Tyto ovládací prvky se dají použít jenom na zařízení s iOSem a Androidem. Protože zařízení uživatele může spravovat jenom jeho domovský tenant, tyto ovládací prvky se nedají použít u externích uživatelů typu host.

Podmíněný přístup založený na umístění

Zásady založené na umístění a rozsazích IP adres se dají vynutit, pokud zvoucí organizace může vytvořit důvěryhodný rozsah IP adres, který definuje jejich partnerské organizace.

Zásady je také možné vynutit na základě geografických umístění.

Podmíněný přístup podle rizika

Zásady rizika při přihlašování se vynucují, pokud externí uživatel typu host splňuje kritéria udělení. Organizace může například vyžadovat vícefaktorové ověřování Microsoft Entra pro střední nebo vysoké riziko přihlašování. Pokud ale uživatel v tenantovi prostředku ještě nezaregistroval vícefaktorové ověřování Microsoft Entra, je uživatel zablokovaný. Tím zabráníte uživatelům se zlými úmysly v registraci vlastních přihlašovacích údajů vícefaktorového ověřování Microsoft Entra v případě ohrožení hesla legitimního uživatele.

Zásady rizika uživatele ale nejde vyřešit v tenantu prostředků. Pokud například požadujete změnu hesla pro vysoce rizikové externí hostující uživatele, budou zablokováni kvůli nemožnosti resetovat hesla v adresáři zdrojů.

Podmínka klientských aplikací podmíněného přístupu

Podmínky klientských aplikací se chovají stejně jako pro uživatele typu host B2B jako pro jakýkoli jiný typ uživatele. Můžete například zabránit uživatelům typu host v používání starších ověřovacích protokolů.

Řízení relací podmíněného přístupu

Ovládací prvky relace se chovají stejně pro B2B hosty jako pro jakýkoli jiný typ uživatele.

Microsoft Entra ID Protection a zásady rizik uživatelů

Ochrana ID Microsoft Entra detekuje ohrožené přihlašovací údaje pro uživatele Microsoft Entra a označuje uživatelské účty jako "ohrožené", pokud mohou být ohroženy. Jako prostředkovatelský tenant můžete u externích uživatelů použít zásady rizik uživatelů k zablokování rizikových přihlášení. U externího uživatele se riziko uživatele vyhodnocuje v jejich domovském adresáři. Riziko přihlášení v reálném čase pro tyto uživatele se vyhodnocuje v adresáři prostředků při pokusu o přístup k prostředku. Vzhledem k tomu, že identita externího uživatele existuje ve svém domovském adresáři, platí následující omezení:

  • Pokud externí uživatel aktivuje zásadu rizika uživatele ochrany ID, aby vynutil resetování hesla, bude zablokovaný, protože nemůže resetovat heslo v organizaci prostředků.
  • Sestava rizikových uživatelů organizace zdrojů neodráží externí uživatele, protože vyhodnocení rizika probíhá v domovském adresáři externího uživatele.
  • Správci v organizaci prostředků nemůžou zavřít nebo napravit rizikového externího uživatele, protože nemají přístup k domovskému adresáři uživatele B2B.

Můžete zabránit tomu, aby zásady založené na rizicích ovlivnily externí uživatele vytvořením skupiny v ID Microsoft Entra, která obsahuje všechny externí uživatele vaší organizace. Pak tuto skupinu přidejte jako vyloučení pro rizika uživatelů a zásady podmíněného přístupu na základě rizik přihlašování.

Další informace naleznete v tématu Microsoft Entra ID Protection pro uživatele B2B.

Další kroky

Další informace najdete v následujících článcích: