Ochrana registrace bezpečnostních údajů pomocí zásad podmíněného přístupu

Přehled

Zabezpečení toho, kdy a jak se uživatelé registrují pro Microsoft Entra, vícefaktorové ověřování a samoobslužné resetování hesla je možné díky akcím uživatelů v zásadě podmíněného přístupu. Tato funkce je dostupná pro organizace, které umožňují kombinovanou registraci. Tato funkce umožňuje organizacím zacházet s procesem registrace jako s jakoukoli aplikací v zásadách podmíněného přístupu a využívat plnou sílu podmíněného přístupu k zabezpečení prostředí. Na tuto zásadu se vztahují uživatelé, kteří se přihlašují k aplikaci Microsoft Authenticator nebo povolí přihlášení přes telefon bez hesla.

Důležité

Od July 6, 2026 se zásady podmíněného přístupu zaměřené na registraci bezpečnostních údajů budou uplatňovat během registrace přihlašovacích údajů ve Windows Hello pro firmy a platformního jednotného přihlašování v macOS. Dnes tyto toky registrace nevyhodnocují zásady podmíněného přístupu zaměřené na registraci. Vícefaktorové ověřování se ale ve výchozím nastavení vyžaduje k registraci přihlašovacích údajů bez hesla – bez ohledu na to, jestli jsou nakonfigurované zásady podmíněného přístupu. Po zavedení vynucování musí uživatelé, kteří si registrují přihlašovací údaje Windows Hello pro firmy nebo Platform SSO pro macOS, před dokončením registrace také splnit řízení udělení přístupu ve vašich zásadách, jako je síla ověřování, důvěryhodná umístění nebo konkrétní metoda vícefaktorového ověřování. Před zahájením vynucování zkontrolujte zásady s rozsahem nastaveným na Registrace bezpečnostních údajů a před zahájením vynucování je otestujte v režimu pouze pro sestavy.

Některé organizace v minulosti mohly k zabezpečení prostředí registrace použít důvěryhodné síťové umístění nebo dodržování předpisů zařízením. S přidáním Temporary Access Pass v Microsoft Entra ID můžou správci poskytnout uživatelům časově omezené přihlašovací údaje, které jim umožní registraci z libovolného zařízení nebo místa. Přihlašovací údaje dočasného přístupového passu splňují požadavky podmíněného přístupu pro vícefaktorové ověřování.

Vyloučení uživatelů

Zásady podmíněného přístupu jsou výkonné nástroje. Doporučujeme z vašich zásad vyloučit následující účty:

  • Nouzový přístup nebo nouzové účty pro zabránění uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři, kdy jsou všichni správci uzamčeni, můžete účet pro správu tísňového přístupu použít k přihlášení a obnovení přístupu.
  • Služební účty a principály služby, například účet synchronizace Microsoft Entra Connect. Účty služeb jsou neinteraktivní účty, které nejsou svázané s žádným konkrétním uživatelem. Obvykle je používají back-endové služby k povolení programového přístupu k aplikacím, ale používají se také k přihlášení k systémům pro účely správy. Volání instančních objektů nejsou blokovaná zásadami podmíněného přístupu vymezenými na uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.

Template deployment

Organizace můžou tuto zásadu nasadit pomocí níže uvedených kroků nebo pomocí šablon podmíněného přístupu.

Vytvoření zásady pro zabezpečení registrace

Následující zásady platí pro vybrané uživatele, kteří se pokusí zaregistrovat pomocí kombinovaného prostředí registrace. Zásady vyžadují, aby uživatelé, kteří nejsou v důvěryhodné síti, mohli provádět vícefaktorové ověřování. Uživatelé z důvěryhodných sítí jsou z této zásady vyloučeni.

Varování

Pokud používáte metody externího ověřování, jsou momentálně nekompatibilní se silou ověřování a měli byste použít Vyžadovat vícefaktorové ověřování řízení udělení.

  1. Přihlaste se do centra pro správu Microsoft Entra alespoň jako správce podmíněného přístupu.
  2. Přejděte na Entra ID>Podmíněný přístup>Zásady.
  3. Vyberte Nová zásada.
  4. Do pole Název zadejte název této zásady. Například kombinovaná registrace bezpečnostních údajů pomocí TAP.
  5. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Všichni uživatelé.

      Varování

      Uživatelé musí být povoleni pro kombinovanou registraci.

    2. V části Vyloučit.

      1. Vyberte Všechny hosty a externí uživatele.

        Poznámka:

        Dočasný přístupový průkaz nefunguje pro uživatele typu host.

      2. Vyberte Uživatelé a skupiny a zvolte účty pro nouzový nebo mimořádný přístup ve vaší organizaci.

  6. V části cílových prostředků>Akce uživatele zkontrolujte zaregistrujte informace o zabezpečení.
  7. Pod podmínkami>lokalitami.
    1. Nastavte možnost Konfigurovat na hodnotu Ano.
      1. Zahrnout libovolné umístění.
      2. Vyloučit všechna důvěryhodná umístění.
  8. V části Řízení přístupu>Udělení zvolte Udělit přístup.
    1. Vyberte možnost Vyžadovat sílu ověřování, a pak ze seznamu vyberte příslušnou integrovanou nebo vlastní sílu ověřování.
    2. Zvolte Zvolit.
  9. Potvrďte nastavení a nastavte zásadu na pouze pro sestavy.
  10. Vyberte Vytvořit, tím aktivujete svou zásadu.

Po potvrzení nastavení pomocí režimu dopadu zásad nebo pouze sestavy přesuňte přepínač Povolit zásadu z Režimu pouze sestavy na Zapnuto.

Správci musí vydat pověření Dočasného Přístupového Kódu novým uživatelům, aby mohli splnit požadavky na vícefaktorové ověřování pro registraci. Kroky k provedení této úlohy najdete v části Vytvoření dočasného průchodu přístupu v centru pro správu Microsoft Entra.

Organizace se můžou rozhodnout, že v kroku 8a budou vyžadovat jiné řízení přístupů nebo místo vyžadování vícefaktorového ověřování. Při výběru více ovládacích prvků nezapomeňte zvolit přepínač, který pro tuto změnu nastaví požadavek na všechny nebo jeden z vybraných ovládacích prvků.

Registrace uživatelského účtu typu host

Pro uživatele typu host, kteří se potřebují zaregistrovat pro vícefaktorové ověřování ve vašem adresáři, se můžete rozhodnout blokovat registraci mimo důvěryhodná síťová umístění pomocí následující příručky.

  1. Přihlaste se do centra pro správu Microsoft Entra alespoň jako správce podmíněného přístupu.
  2. Přejděte na Entra ID>Podmíněný přístup>Zásady.
  3. Vyberte Nová zásada.
  4. Do pole Název zadejte název této zásady. Například kombinovaná registrace bezpečnostních údajů v důvěryhodných sítích.
  5. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Všechny hosty a externí uživatele.
  6. V části cílových prostředků>Akce uživatele zkontrolujte zaregistrujte informace o zabezpečení.
  7. Pod podmínkami>lokalitami.
    1. Konfigurovat ano.
    2. Zahrnout libovolné umístění.
    3. Vyloučit všechna důvěryhodná umístění.
  8. V části Řízení přístupu>Úrovně oprávnění.
    1. Vyberte Blokovat přístup.
    2. Poté vyberte Vybrat.
  9. Potvrďte nastavení a nastavte zásadu na pouze pro sestavy.
  10. Vyberte Vytvořit, tím aktivujete svou zásadu.

Po potvrzení nastavení pomocí režimu dopadu zásad nebo pouze sestavy přesuňte přepínač Povolit zásadu z Režimu pouze sestavy na Zapnuto.