Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Přehled
Síla ověřování je řízení podmíněného přístupu, které umožňuje definovat konkrétní kombinaci vícefaktorových metod ověřování (MFA), které musí externí uživatel dokončit pro přístup k vašim prostředkům. Tento ovládací prvek je užitečný zejména pro omezení externího přístupu k citlivým aplikacím ve vaší organizaci. Můžete například vytvořit zásady podmíněného přístupu, v zásadách vyžadovat sílu ověřování odolnou proti útokům phishing a přiřadit ji hostům a externím uživatelům.
Microsoft Entra ID poskytuje tři vestavěné síly ověřování:
- Síla vícefaktorového ověřování (méně omezující) doporučená v tomto článku
- Síla vícefaktorového ověřování bez hesla
- Odolnost MFA proti phishingu (nejvíce omezující)
Můžete použít některou z předdefinovaných silných stránek nebo vytvořit vlastní sílu ověřování na základě metod ověřování, které chcete vyžadovat.
Ve scénářích externích uživatelů se metody vícefaktorového ověřování (MFA), které může tenant zdrojů akceptovat, liší v závislosti na tom, zda uživatel provádí MFA ve svém domovském tenantovi nebo v tenantovi zdrojů. Podrobnosti najdete v tématu Síla ověřování pro externí uživatele.
Poznámka:
V současné době můžete použít zásady síly ověřování pouze pro externí uživatele, kteří se ověřují pomocí Microsoft Entra ID. Pro jednorázové heslo zasílané e-mailem, SAML/WS-Fed a uživatele federace Google použijte nastavení udělení MFA k povinnému vícefaktorovému ověřování.
Konfigurujte nastavení přístupu mezi tenanty pro důvěru v MFA
Zásady síly autentizace spolupracují s nastavením důvěryhodnosti MFA v nastavení přístupu mezi tenanty a určují, kde a jak musí externí uživatel provádět vícefaktorové ověřování. Uživatel Microsoft Entra se nejprve ověří pomocí vlastního účtu ve svém domovském tenantovi. Když se tento uživatel pokusí o přístup k vašemu prostředku, Microsoft Entra ID použije podmíněné přístupy s ověřením síly a zkontroluje, jestli jste povolili důvěru pro vícefaktorové ověřování.
- Pokud je povolena důvěra MFA, Microsoft Entra ID kontroluje relaci ověřování uživatele pro deklaraci identity, která indikuje, že vícefaktorové ověřování bylo splněno v domovském tenantovi uživatele.
- Pokud je důvěra vícefaktorového ověřování zakázána, zdrojový tenant zobrazí uživateli výzvu k dokončení vícefaktorového ověřování v zdrojovém tenantovi použitím přijatelné metody ověřování.
Metody ověřování, které můžou externí uživatelé použít k splnění požadavků vícefaktorového ověřování, se liší v závislosti na tom, jestli uživatel provádí vícefaktorové ověřování ve svém domovském tenantovi nebo tenantovi prostředků. Podívejte se na tabulku v síle ověřování podmíněného přístupu.
Důležité
Před vytvořením zásad podmíněného přístupu zkontrolujte nastavení přístupu mezi tenanty a ujistěte se, že jsou nastavení důvěryhodnosti příchozího vícefaktorového ověřování nakonfigurovaná tak, jak má.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje. Doporučujeme z vašich zásad vyloučit následující účty:
-
Nouzový přístup nebo účty pro nouzový přístup zamezující uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři, kdy jsou všichni správci uzamčeni, můžete účet pro správu tísňového přístupu použít k přihlášení a obnovení přístupu.
- Další informace najdete v článku Spravování účtů pro nouzový přístup v Microsoft Entra ID.
- Služební účty a principály služby, například účet synchronizace Microsoft Entra Connect. Účty služeb jsou neinteraktivní účty, které nejsou svázané s žádným konkrétním uživatelem. Obvykle je používají back-endové služby k povolení programového přístupu k aplikacím, ale používají se také k přihlášení k systémům pro účely správy. Volání instančních objektů nejsou blokovaná zásadami podmíněného přístupu vymezenými na uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
- Pokud vaše organizace používá tyto účty ve skriptech nebo kódu, nahraďte je spravovanými identitami.
Vytvořte zásady podmíněného přístupu
Pomocí následujícího postupu vytvořte zásady podmíněného přístupu, které na externí uživatele aplikují sílu ověřování.
Upozornění
Pokud používáte metody externího ověřování, jsou momentálně nekompatibilní s silou ověřování a měli byste použít řízení udělení vícefaktorového ověřování .
- Přihlaste se do centra pro správu Microsoft Entra alespoň jako správce podmíněného přístupu.
- Přejděte na Entra ID>Podmíněný přístup>Zásady.
- Vyberte Novou politiku.
- Pojmenujte zásadu. Vytvořte smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
- V části Zahrnout zvolte Vybrat uživatele a skupiny a pak vyberte Host nebo externí uživatele.
- Vyberte typy hostů nebo externích uživatelů , na které chcete zásadu použít.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo tzv. break-glass účty ve vaší organizaci.
- V části Zahrnout zvolte Vybrat uživatele a skupiny a pak vyberte Host nebo externí uživatele.
- V části Cílové prostředky>(dříve cloudové aplikace) vyberte v části Zahrnout nebo Vyloučit všechny aplikace, které chcete zahrnout nebo vyloučit z požadavků na sílu ověřování.
- V části Přístupové řízení>vyberte možnost Udělit přístup.
- Vyberte Možnost Vyžadovat sílu ověřování a pak ze seznamu vyberte příslušnou integrovanou nebo vlastní sílu ověřování.
- Vyberte Vybrat.
- Potvrďte nastavení a nastavte zásadu na Režim pouze pro hlášení.
- Vyberte Vytvořit, tím aktivujete svou zásadu.
Po potvrzení nastavení pomocí režimu dopadu zásad nebo pouze sestavy přesuňte přepínač Povolit zásadu z Režimu pouze sestavy na Zapnuto.