Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Síla ověřování je ovládací prvek podmíněného přístupu Microsoft Entra, který určuje, které kombinace metod ověřování můžou uživatelé použít pro přístup k prostředku. Uživatelé můžou splňovat požadavky na sílu tím, že se ověřují s jakoukoli z povolených kombinací.
Síla ověřování může například vyžadovat, aby uživatelé pro přístup k citlivému prostředku používali pouze metody ověřování odolné proti útokům phishing. Pro přístup k nenáročným prostředkům mohou správci vytvořit další úroveň ověřování, která umožňuje méně bezpečné kombinace multifaktorového ověřování (MFA), jako je heslo a textová zpráva.
Síla ověřování je založená na zásadách pro metody ověřování. To znamená, že správci můžou určit rozsah metod ověřování pro konkrétní uživatele a skupiny, které se mají používat v federovaných aplikacích Microsoft Entra ID. Síla ověřování umožňuje další kontrolu nad používáním těchto metod na základě konkrétních scénářů, jako je přístup k citlivým prostředkům, riziko uživatelů a umístění.
Požadavky
- Pokud chcete používat podmíněný přístup, váš tenant musí mít licenci Microsoft Entra ID P1. Pokud tuto licenci nemáte, můžete spustit bezplatnou zkušební verzi.
Scénáře pro silné stránky ověřování
Úrovně síly autentizace můžou zákazníkům pomoct zvládnout tyto scénáře:
- Vyžadovat pro přístup k citlivému prostředku konkrétní metody ověřování.
- Vyžadovat konkrétní metodu ověřování, když uživatel provede citlivou akci v rámci aplikace (v kombinaci s kontextem ověřování podmíněného přístupu).
- Vyžadovat, aby uživatelé použili konkrétní metodu ověřování, když přistupují k citlivým aplikacím mimo podnikovou síť.
- Vyžadovat bezpečnější metody ověřování pro uživatele s vysokým rizikem.
- Vyžadovat konkrétní metody ověřování od hostujících uživatelů, kteří přistupují na tenant prostředku (v kombinaci s nastavením mezi tenanty).
Předdefinované a vlastní možnosti ověřování
Správci můžou určit sílu ověřování pro přístup k prostředku vytvořením zásad podmíněného přístupu pomocí ovládacího prvku Vyžadovat sílu ověřování. Můžou si vybrat ze tří předdefinovaných silných stránek ověřování: síla vícefaktorového ověřování, síla MFA bez hesla a síla vícefaktorového ověřování odolná proti útokům phishing. Můžou také vytvořit vlastní sílu ověřování na základě kombinací metod ověřování, které chtějí povolit.
Předdefinované síly ověřování
Předdefinované síly ověřování jsou kombinace metod ověřování, které Microsoft předdefinuje. Předdefinované síly ověřování jsou vždy dostupné a není možné je upravovat. Microsoft aktualizuje integrovanou sílu ověřování, když budou k dispozici nové metody.
Například integrovaná síla vícefaktorového ověřování proti útokům phishing umožňuje kombinace:
- Přihlašovací údaje Windows Hello pro firmy nebo platformové přihlašovací údaje
- Klíč zabezpečení FIDO2
- Ověřování založené na certifikátech Microsoft Entra (vícefaktorové)
Následující tabulka uvádí kombinace metod ověřování pro každou integrovanou sílu ověřování. Mezi tyto kombinace patří metody, které uživatelé potřebují zaregistrovat a správci musí povolit v zásadách pro metody ověřování nebo v zásadách pro starší nastavení vícefaktorového ověřování.
- Síla vícefaktorového ověřování: Stejná sada kombinací, které lze použít k uspokojení nastavení Vyžadovat vícefaktorové ověřování .
- Síla vícefaktorového ověřování bez hesla: Zahrnuje metody ověřování, které vyhovují vícefaktorovým ověřováním, ale nevyžadují heslo.
- Síla MFA odolná proti útokům phishing: Zahrnuje metody, které vyžadují interakci mezi metodou ověřování a přihlašovací plochou.
| Kombinace metody ověřování | Síla vícefaktorového ověřování | Síla vícefaktorového ověřování bez hesla | Síla vícefaktorového ověřování odolná proti útokům phishing |
|---|---|---|---|
| Klíč zabezpečení FIDO2 | ✅ | ✅ | ✅ |
| Přihlašovací údaje Windows Hello pro firmy nebo platformové přihlašovací údaje | ✅ | ✅ | ✅ |
| Ověřování na základě certifikátů (vícefaktorové) | ✅ | ✅ | ✅ |
| Microsoft Authenticator (přihlášení pro telefon) | ✅ | ✅ | |
| Dočasný přístupový pass (jednorázové použití a více použití) | ✅ | ||
| Heslo plus něco, co má uživatel1 | ✅ | ||
| Federovaný jednofaktorový faktor plus něco, co má uživatel1 | ✅ | ||
| Federovaný vícefaktorový | ✅ | ||
| Ověřování na základě certifikátů (jednofaktorové) | |||
| Přihlášení k SMS | |||
| Heslo | |||
| Federovaný jednofaktorový systém | |||
| kód QR |
1Něco, co uživatel má znamená jednu z následujících metod: textová zpráva, hlas, push notifikace, softwarový token OATH nebo hardwarový token OATH.
Pro vypsání definic všech zabudovaných úrovní sil ověřování můžete použít následující volání API.
GET https://graph.microsoft.com/beta/identity/conditionalAccess/authenticationStrength/policies?$filter=policyType eq 'builtIn'
Silné stránky vlastních metod ověřování
Správci podmíněného přístupu můžou také vytvářet vlastní silné stránky ověřování tak, aby přesně vyhovovaly požadavkům na přístup. Další informace najdete v tématu Vytvoření a správa vlastních autentizací Conditional Access.
Omezení
Účinek síly ověřování na ověřování: Zásady podmíněného přístupu se vyhodnocují až po počátečním ověření. V důsledku toho síla ověřování neomezí počáteční ověřování uživatele.
Předpokládejme, že používáte integrovanou sílu vícefaktorového ověřování odolné proti útokům phishing . Uživatel stále může zadat heslo, ale musí se přihlásit pomocí metody odolné proti útokům phishing, jako je například klíč zabezpečení FIDO2, aby mohl pokračovat.
Nepodporovaná kombinace ovládacích prvků udělení: Nemůžete použít ovládací prvky udělení Vyžadovat vícefaktorové ověřování a Vyžadovat sílu ověřování společně ve stejných zásadách podmíněného přístupu. Důvodem je, že síla vestavěného vícefaktorového ověřování je ekvivalentní správě požadavku na vícefaktorové ověřování.
Nepodporovaná metoda ověřování: Metoda ověřování Jednorázový e-mail (Host) není v dostupných kombinacích v současné době podporována.
Windows Hello pro firmy: Pokud se uživatel přihlásí pomocí Windows Hello pro firmy jako primární metoda ověřování, dá se použít k splnění požadavku na sílu ověřování, který zahrnuje Windows Hello pro firmy. Pokud se ale uživatel přihlásí jinou metodou (třeba heslem) jako primární metodu ověřování a síla ověřování vyžaduje Windows Hello pro firmy, nezobrazí se uživateli výzva k přihlášení pomocí Windows Hello pro firmy. Uživatel musí relaci restartovat, vybrat možnosti přihlášení a vybrat metodu, kterou síla ověřování vyžaduje.
Známé problémy
Síla ověřování a frekvence přihlašování: Pokud prostředek vyžaduje sílu ověřování a frekvenci přihlašování, můžou uživatelé splnit obě požadavky ve dvou různých časech.
Řekněme například, že prostředek vyžaduje klíč (FIDO2) pro sílu ověřování spolu s 1hodinovou frekvencí přihlášení. Uživatel se přihlásil pomocí klíče (FIDO2) pro přístup k prostředku před 24 hodinami.
Když uživatel odemkne svoje zařízení s Windows pomocí Windows Hello pro firmy, bude mít k prostředku znovu přístup. Včerejší přihlášení splňuje požadavek na sílu ověřování a dnešní odemknutí zařízení splňuje požadavek na frekvenci přihlašování.
časté otázky
Mám použít úroveň zabezpečení ověřování nebo politiku pro metody ověřování?
Síla ověřování je založená na zásadách metod ověřování . Zásady metod ověřování pomáhají určit rozsah a konfigurovat metody ověřování, které můžou uživatelé a skupiny používat napříč ID Microsoft Entra. Síla ověřování umožňuje další omezení metod pro konkrétní scénáře, jako je přístup k citlivým prostředkům, riziko uživatelů a umístění.
Předpokládejme například, že správce organizace s názvem Contoso chce uživatelům povolit používání aplikace Microsoft Authenticator s nabízenými oznámeními nebo bez hesla v režimu ověřování. Správce přejde do nastavení authenticatoru v zásadách metod ověřování , nastaví zásady pro příslušné uživatele a nastaví režim ověřování na libovolný.
U nejcitlivějšího prostředku contoso chce správce omezit přístup jenom na metody ověřování bez hesla. Správce vytvoří novou zásadu podmíněného přístupu pomocí integrované síly vícefaktorového ověřování bez hesla.
V důsledku toho můžou uživatelé ve společnosti Contoso přistupovat k většině prostředků v tenantovi pomocí hesla a push notifikace z aplikace Authenticator nebo jen pomocí aplikace Authenticator (telefonické přihlášení). Pokud ale uživatelé v tenantovi přistupují k citlivé aplikaci, musí používat Authenticator (přihlášení přes telefon).