Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pro organizace s konzervativním přístupem k migraci do cloudu je možností zásada blokovat vše, kterou je možné použít.
Upozornění
Chybná konfigurace zásad bloku může vést k uzamčení organizací.
Takové zásady můžou mít nežádoucí vedlejší účinky. Před povolením jsou nezbytné správné testování a ověřování. Správci by při provádění změn měli využívat nástroje, jako je režim pouze pro podmíněný přístup, a nástroj Co se stane, když v podmíněném přístupu.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje. Doporučujeme z vašich zásad vyloučit následující účty:
-
Nouzový přístup nebo prolomení účtů, které brání uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři, kdy jsou všichni správci uzamčeni, můžete účet pro správu tísňového přístupu použít k přihlášení a obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
-
Účty služeb a služební principály, jako je účet synchronizace Microsoft Entra Connect. Účty služeb jsou neinteraktivní účty, které nejsou svázané s žádným konkrétním uživatelem. Obvykle je používají back-endové služby k povolení programového přístupu k aplikacím, ale používají se také k přihlášení k systémům pro účely správy. Volání instančních objektů nejsou blokovaná zásadami podmíněného přístupu vymezenými na uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
- Pokud vaše organizace používá tyto účty ve skriptech nebo kódu, nahraďte je spravovanými identitami.
Vytvořte zásady podmíněného přístupu
Následující postup vám pomůže vytvořit zásady podmíněného přístupu, které blokují přístup ke všem aplikacím s výjimkou Office 365 , pokud uživatelé nejsou v důvěryhodné síti. Tyto zásady jsou nastaveny do režimu pouze pro sestavy, aby správci mohli určit dopad na stávající uživatele. Pokud jsou správci spokojení s tím, že zásady platí podle jejich plánu, můžou je přepnout na Zapnuto.
První zásada blokuje přístup ke všem aplikacím s výjimkou aplikací Microsoftu 365, pokud nejsou v důvěryhodném umístění.
- Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce podmíněného přístupu.
- Přejděte do Entra ID>podmíněného přístupu>zásad.
- Vyberte Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte možnost Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty vaší organizace pro nouzový přístup nebo účty typu break-glass.
- V části Cílové prostředky>(dříve cloudové aplikace) vyberte následující možnosti:
- V části Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- V části Vyloučit vyberte Office 365 a vyberte Vybrat.
- V rámci podmínek:
- Podmínky
Místo - Nastavit Konfigurovat na ano
- V části Zahrnout vyberte Libovolné umístění.
- V části Vyloučit vyberte Všechna důvěryhodná umístění.
- V části Klientské aplikace nastavte možnost Konfigurovat na Ano a vyberte Hotovo.
- Podmínky
- V části
Řízení přístupu Grant , vyberteBlokovat přístup , a pak vyberteVybrat . - Potvrďte nastavení a nastavte Povolit zásadu na Pouze k vytváření zpráv.
- Vyberte Vytvořit pro vytvoření a povolení vaší zásady.
Po potvrzení nastavení pomocí režimu ovlivnění zásad nebo režimu pouze sestavy přesuňte přepínač Povolit zásadupouze ze sestavy do polohy Zapnuto.
Následující zásada vyžaduje vícefaktorové ověřování nebo kompatibilní zařízení pro uživatele Microsoft 365.
- Vyberte Vytvořit novou zásadu.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte možnost Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty vaší organizace pro nouzový přístup nebo účty typu break-glass.
- V části
Cílové prostředky Prostředky (dříve cloudové aplikace) Zahrnout vyberte prostředky , zvolte Office 365 , a vyberteVybrat. - V části Řízení přístupu>Grant vyberte možnost Udělit přístup.
- Vyberte Vyžadovat vícefaktorové ověřování a Vyžadovat, aby zařízení bylo označeno jako vyhovující , vyberte Vybrat.
- Ujistěte se, že je vybrána možnost Požadovat jeden z vybraných ovládacích prvků.
- Vyberte Vybrat.
- Potvrďte nastavení a nastavte Povolit zásadu na Pouze k vytváření zpráv.
- Vyberte Vytvořit pro vytvoření a povolení vaší zásady.
Po potvrzení nastavení pomocí režimu ovlivnění zásad nebo režimu pouze sestavy přesuňte přepínač Povolit zásadupouze ze sestavy do polohy Zapnuto.
Poznámka:
Zásady podmíněného přístupu se vynucují po dokončení prvního ověření. Podmíněný přístup není určen jako první linie obrany organizace pro scénáře, jako jsou útoky doS (DoS), ale může k určení přístupu používat signály z těchto událostí.
Další kroky
Stanovte účinek pomocí režimu pro sestavy podmíněného přístupu