Šablony zásad podmíněného přístupu

Přehled

Šablony podmíněného přístupu poskytují pohodlný způsob nasazení nových zásad v souladu s doporučeními Microsoftu. Tyto šablony jsou navržené tak, aby poskytovaly maximální ochranu v souladu s běžně používanými zásadami napříč různými zákaznickými typy a umístěními.

Snímek obrazovky znázorňující zásady a šablony podmíněného přístupu v Centru pro správu Microsoft Entra

Kategorie šablon

Šablony zásad podmíněného přístupu jsou uspořádané do následujících kategorií:

Microsoft doporučuje tyto zásady jako základ pro všechny organizace. Nasaďte tyto zásady jako skupinu.

Tyto šablony najdete v Microsoft Entra Centrum pro správu>Entra ID>Podmíněný přístup>Vytvoření nových zásad ze šablon. Pokud chcete zobrazit všechny šablony zásad v každé kategorii, vyberte Zobrazit více .

Snímek obrazovky, který ukazuje, jak vytvořit zásadu podmíněného přístupu z předkonfigurované šablony v Centru pro správu Microsoft Entra

Důležité

Zásady šablon podmíněného přístupu, které cílí na uživatele, vyloučí jenom uživatele, který zásadu vytváří ze šablony. Pokud vaše organizace potřebuje vyloučit jiné účty, upravte zásady po vytvoření. Tyto zásady najdete v Centru pro správu Microsoft Entra>, Entra ID>Podmíněný přístup>Zásady. Výběrem zásady otevřete editor a upravte vyloučené uživatele a skupiny a vyberte účty, které chcete vyloučit.

Ve výchozím nastavení se každá zásada vytvoří v režimu jen pro sestavy. Před zapnutím jednotlivých zásad otestujte a monitorujte využití, abyste zajistili zamýšlený výsledek.

Organizace můžou vybrat jednotlivé šablony zásad a:

  • Zobrazení souhrnu nastavení zásad
  • Upravit a přizpůsobit podle potřeb organizace.
  • Exportujte definici JSON pro použití v programových pracovních postupech.
    • Tyto definice JSON je možné upravit a pak importovat na hlavní stránku zásad podmíněného přístupu pomocí možnosti Nahrát soubor zásad .

Další běžné zásady

Vyloučení uživatelů

Zásady podmíněného přístupu jsou výkonné nástroje. Doporučujeme z vašich zásad vyloučit následující účty:

  • Nouzový přístup nebo účty typu break-glass k zabránění uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři, kdy jsou všichni správci uzamčeni, můžete účet pro správu tísňového přístupu použít k přihlášení a obnovení přístupu.
  • Účty služeb a služební principály, jako je účet synchronizace Microsoft Entra Connect. Účty služeb jsou neinteraktivní účty, které nejsou svázané s žádným konkrétním uživatelem. Obvykle je používají back-endové služby k povolení programového přístupu k aplikacím, ale používají se také k přihlášení k systémům pro účely správy. Volání služebních principálů nejsou blokována zásadami podmíněného přístupu zaměřenými na uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.

Migrace z klasických zásad

Klasické zásady podmíněného přístupu jsou zastarané a po 10. červenci 2024 přestaly vynucovat řízení přístupu. Závisí na vyřazené službě Azure AD Graph a nemohou chránit vaše prostředky. Pokud váš tenant stále používá klasické zásady, migrujte nastavení na moderní zásady podmíněného přístupu.

Warning

Po zakázání klasické zásady ji nemůžete znovu povolit. Před zakázáním zásady zdokumentujte její nastavení.

Migrace klasických zásad:

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce podmíněného přístupu.
  2. Přejděte na Entra ID>Podmíněný přístup>Klasické zásady.
  3. Vyberte klasickou zásadu a zdokumentujte její konfigurační nastavení.
  4. Znovu vytvořte nastavení pomocí šablony nebo vlastních zásad popsaných výše v tomto článku. Než tuto zásadu zapnete, otestujte ji v režimu pouze pro hlášení.
  5. Vraťte se do klasické zásady a vyberte Zakázat.

Nástroj What If označuje, jestli ve vašem prostředí stále existují klasické zásady.

Další kroky