Sdílet prostřednictvím


Vyžadování vícefaktorového ověřování pro registraci zařízení

Pomocí akce uživatele podmíněného přístupu vynucujte zásady, když uživatelé zaregistrují nebo připojí zařízení k MICROSOFT Entra ID. Tento ovládací prvek poskytuje členitost při konfiguraci vícefaktorového ověřování pro registraci nebo připojování zařízení místo zásad v rámci celého tenanta, které aktuálně existují. Správci můžou tuto zásadu přizpůsobit tak, aby vyhovovala potřebám zabezpečení organizace.

Vyloučení uživatelů

Zásady podmíněného přístupu jsou výkonné nástroje. Doporučujeme z vašich zásad vyloučit následující účty:

  • Nouzový přístup nebo záložní účty, které brání uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři, kdy jsou všichni správci uzamčeni, můžete účet pro správu tísňového přístupu použít k přihlášení a obnovení přístupu.
  • Služební účty a služební principály, jako je účet synchronizace Microsoft Entra Connect. Účty služeb jsou neinteraktivní účty, které nejsou svázané s žádným konkrétním uživatelem. Obvykle je používají back-endové služby k povolení programového přístupu k aplikacím, ale používají se také k přihlášení k systémům pro účely správy. Volání instančních objektů nejsou blokovaná zásadami podmíněného přístupu vymezenými na uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.

Vytvořte zásady podmíněného přístupu

Upozornění

Pokud používáte metody externího ověřování, tyto metody jsou momentálně nekompatibilní se silou ověřování a měli byste použít udělovací kontrolu vyžadovat vícefaktorové ověřování.

  1. Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
  2. Přejděte na Entra ID>Podmíněný přístup>Zásady.
  3. Vyberte Nová zásada.
  4. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  5. V části Přiřazení vyberte Uživatelé nebo pracovní identity.
    1. V části Zahrnout vyberte Všichni uživatelé.
    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo nouzové účty ve vaší organizaci.
  6. V části Cílové prostředky>Akce uživatele vyberte Zaregistrovat nebo připojit zařízení.
  7. V části Řízení přístupu>Přístup, vyberte možnost Udělit přístup.
    1. Vyberte Vyžadovat sílu ověřování a pak ze seznamu vyberte integrovanou sílu vícefaktorového ověřování .
    2. Zvolte Zvolit.
  8. Potvrďte nastavení a nastavte Aktivovat zásady na Pouze pro hlášení.
  9. Vyberte Vytvořit, aby jste zásadu povolili.

Po potvrzení nastavení pomocí režimu ovlivnění zásad nebo režimu pouze sestavy přesuňte přepínač Povolit zásadupouze ze sestavy do polohy Zapnuto.

Upozornění

Pokud je zásada podmíněného přístupu nakonfigurovaná pomocí akce Zaregistrovat nebo připojit zařízení uživatele, musíte nastavit Entra ID>Zařízení>Přehled>Nastavení zařízení - Require Multifactor Authentication to register or join devices with Microsoft Entra na Ne. Jinak se zásady podmíněného přístupu tímto uživatelským postupem nevynucují správně. Další informace o tomto nastavení zařízení najdete v části Konfigurace nastavení zařízení.

Snímek obrazovky s ovládacím prvkem Microsoft Entra, kde je volba Vyžadovat vícefaktorové ověřování pro registraci nebo připojení zařízení zakázána.