Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft doporučuje, aby organizace blokovaly žádosti o ověřování pomocí starších protokolů, které nepodporují vícefaktorové ověřování. Na základě analýzy Microsoftu více než 97 % útoků typu credential stuffing používá zastaralé ověřování a více než 99 % útoků typu password spray používá zastaralé ověřovací protokoly. Tyto útoky by se zastavily, pokud by bylo základní ověřování zakázáno nebo blokováno.
Zákazníci bez licencí, které zahrnují podmíněný přístup, můžou používat výchozí nastavení zabezpečení k blokování starší verze ověřování.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje. Doporučujeme z vašich zásad vyloučit následující účty:
-
Nouzový přístup nebo nouzové účty k ochraně před uzamčením kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři, kdy jsou všichni správci uzamčeni, můžete účet pro správu tísňového přístupu použít k přihlášení a obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
-
Služební účty a principály služeb, například účet synchronizace Microsoft Entra Connect. Účty služeb jsou neinteraktivní účty, které nejsou svázané s žádným konkrétním uživatelem. Obvykle je používají back-endové služby k povolení programového přístupu k aplikacím, ale používají se také k přihlášení k systémům pro účely správy. Volání instančních objektů nejsou blokovaná zásadami podmíněného přístupu vymezenými na uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
- Pokud vaše organizace používá tyto účty ve skriptech nebo kódu, nahraďte je spravovanými identitami.
Template deployment
Organizace můžou tuto zásadu nasadit pomocí níže uvedených kroků nebo pomocí šablon podmíněného přístupu.
Vytvořte zásady podmíněného přístupu
Následující kroky vám pomůžou vytvořit zásadu podmíněného přístupu pro blokování starších žádostí o ověření. Tato zásada je uvedena do režimu pouze pro hlášení, aby správci mohli určit dopad na stávající uživatele. Pokud jsou správci jistí, že zásady platí podle jejich záměru, můžou nasazení přepnout na zapnuto nebo ho postupně provádět přidáním konkrétních skupin a vyloučením ostatních.
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte na Entra ID>Podmíněný přístup>Zásady.
- Vyberte Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo pracovní identity.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte všechny účty, které musí zachovat možnost používat starší ověřování. Microsoft doporučuje vyloučit aspoň jeden účet, abyste zabránili uzamčení kvůli chybné konfiguraci.
- V části > vyberte >
- V části Podmínky>Klientské aplikace nastavte možnost Konfigurovat na ano.
- Zaškrtněte pouze políčka pro Exchange ActiveSync klienty a další klienty.
- Vyberte Hotovo.
- V části Řízení přístupu>nastavte možnost Blokovat přístup.
- Zvolte Zvolit.
- Potvrďte nastavení a nastavte Nastavení zásady na Jen hlášení.
- Pokud chcete zásadu povolit, vyberte Vytvořit.
Po potvrzení nastavení pomocí režimu ovlivnění zásad nebo režimu pouze sestavy přesuňte přepínač Povolit zásadupouze ze sestavy do polohy Zapnuto.
Poznámka:
Zásady podmíněného přístupu se vynucují po dokončení prvního ověření. Podmíněný přístup není určen jako první linie obrany organizace pro scénáře, jako jsou útoky doS (DoS), ale může k určení přístupu používat signály z těchto událostí.
Identifikace použití starších metod ověřování
Pokud chcete zjistit, jestli vaši uživatelé mají klientské aplikace, které používají starší ověřování, můžou správci zkontrolovat indikátory v protokolech přihlašování pomocí následujícího postupu:
- Přihlaste se do centra pro správu Microsoft Entra jako minimálně Čtenář sestav.
- Přejděte do Entra ID>Monitorování a stav>Protokoly přihlášení.
- Přidejte sloupec Klientská aplikace, pokud není zobrazen, kliknutím na Sloupce>Klientská aplikace.
- Vyberte Přidat filtry>, zvolte všechny starší ověřovací protokoly a vyberte >
- Tyto kroky proveďte také na kartě Přihlášení uživatele (neinteraktivní).
Filtrování ukazuje pokusy o přihlášení provedené staršími ověřovacími protokoly. Kliknutím na jednotlivé pokusy o přihlášení zobrazíte další podrobnosti. Pole Klientská aplikace na kartě Základní informace označuje, který starší ověřovací protokol byl použit. Tyto protokoly označují uživatele, kteří používají klienty závislé na starší autentizaci.
Kromě toho, pro sestavení priorit starého ověřování v rámci vašeho tenanta, použijte sešit pro přihlašování pomocí starého ověřování.