Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Übersicht
Organisationen möchten möglicherweise verlangen, dass Benutzer Nutzungsbedingungen (ToU) akzeptieren, bevor Sie auf bestimmte Anwendungen in ihrer Umgebung zugreifen. In diesem Beispiel können Sie eine Richtlinie erstellen, die die Annahme von Nutzungsbedingungen als Teil des anfänglichen Anmeldevorgangs für Administratoren erfordert, die auf eines der Microsoft Admin Portals zugreifen.
Erstellen Ihrer Nutzungsbedingungen
Dieser Abschnitt bietet Ihnen die Schritte zum Erstellen eines Beispieldokuments für Nutzungsbedingungen. Wenn Sie ein Dokument mit Nutzungsbedingungen erstellen, wählen Sie einen Wert für Mit Richtlinienvorlagen für bedingten Zugriff erzwingen aus. Nach dem Auswählen von Benutzerdefinierte Richtlinie wird das Dialogfeld zum Erstellen einer neuen Richtlinie für bedingten Zugriff geöffnet, sobald Ihre Nutzungsbedingungen erstellt wurden.
- Erstellen Sie ein neues Dokument, und speichern Sie es als PDF-Datei.
- Melden Sie sich im Microsoft Entra Admin Center als mindestens Conditional Access Administrator an.
- Navigieren Sie zu Entra ID>Conditional Access>Terms of use.
- Wählen Sie im oberen Menü die Option Neue Bedingungen aus.
- Geben Sie im Textfeld Name einen Namen für Ihre Nutzungsbedingungen an.
- Laden Sie Ihre Nutzungsbedingungen als PDF-Datei hoch.
- Wählen Sie Ihre Standardsprache aus.
- Geben Sie im Textfeld Anzeigename den Namen ein, den Sie anzeigen möchten.
- Wählen Sie für Benutzer müssen die Nutzungsbedingungen erweitern die Option Ein aus.
- Wählen Sie für Mit Richtlinienvorlagen für bedingten Zugriff erzwingen die Option Benutzerdefinierte Richtlinie aus.
- Wählen Sie "Erstellen" aus.
Erstellen Sie eine Richtlinie für bedingten Zugriff
In diesem Abschnitt wird gezeigt, wie Sie die erforderliche Richtlinie für bedingten Zugriff erstellen.
So konfigurieren Sie die Richtlinie für bedingten Zugriff
- Benennen Sie Ihre Richtlinie. Erstellen Sie einen aussagekräftigen Standard für die Namen Ihrer Richtlinien.
- Unter Assignments wählen Sie Benutzer oder Workload-Identitäten aus.
- Wählen Sie unter Einschließen die Option Alle Benutzer aus.
- Wählen Sie unter Ausschließen die Option Benutzer und Gruppen und dann die Notfallzugriffs- oder "Break-Glass"-Konten Ihres Unternehmens aus.
- Wählen Sie unter Zielressourcen>Ressourcen (früher Cloud-Apps) die folgenden Optionen aus:
- Wählen Sie unter Einschließen die Option Ressourcen auswählen aus.
- Wählen Sie Microsoft Admin Portals und dann Select aus.
- Klicken Sie unter Zugriffskontrollen auf Gewähren.
- Wählen Sie Zugriff gewähren aus.
- Wählen Sie die von Ihnen zuvor erstellten Nutzungsbedingungen und dann Auswählen aus.
- Bestätigen Sie Ihre Einstellungen und legen Sie Richtlinie aktivieren auf Nur Berichten fest.
- Wählen Sie "Erstellen" aus, um Ihre Richtlinie zu aktivieren.
Nachdem Sie Ihre Einstellungen mithilfe des Richtlinieneffekts oder des Modus nur für Berichte bestätigt haben, verschieben Sie den Umschalter Richtlinie aktivieren von Nur Bericht auf Ein.
Testen Sie Ihre Richtlinie für bedingten Zugriff
Im vorherigen Abschnitt haben Sie eine Richtlinie für bedingten Zugriff erstellt, die erfordert, dass Nutzungsbedingungen akzeptiert werden, wenn Sie auf eines der Microsoft Admin Portals zugreifen.
Um Ihre Richtlinie zu testen, versuchen Sie, sich mit einem Testkonto bei der Microsoft Entra Admin Center anzumelden. Es sollte ein Dialogfeld angezeigt werden, in dem Sie Ihre Nutzungsbedingungen akzeptieren müssen.
Ausschluss von Benutzern
Richtlinien für bedingten Zugriff sind leistungsstarke Tools. Es wird empfohlen, die folgenden Konten aus Ihren Richtlinien auszuschließen:
-
Notfallzugriffskonten oder Notfallkonten zum Verhindern einer Sperrung aufgrund von falsch konfigurierten Richtlinien. In dem unwahrscheinlichen Szenario, in dem alle Administratoren gesperrt sind, kann Ihr Administratorkonto für den Notfallzugriff verwendet werden, um sich anzumelden und den Zugriff wiederherzustellen.
- Weitere Informationen finden Sie im Artikel Manage-Notfallzugriffskonten in Microsoft Entra ID.
-
Service-Konten und Diensteprinzipale, wie das Synchronisierungskonto von Microsoft Entra Connect. Dienstkonten sind nichtinteraktive Konten, die nicht an einen bestimmten Benutzer gebunden sind. Sie werden in der Regel von Back-End-Diensten verwendet, um programmgesteuerten Zugriff auf Anwendungen zu ermöglichen, aber sie werden auch verwendet, um sich für administrative Zwecke bei Systemen anzumelden. Anrufe von Dienstprinzipalen werden nicht durch Richtlinien für bedingten Zugriff blockiert, die auf Benutzer angewendet werden. Verwenden Sie bedingten Zugriff für Arbeitsauslastungsidentitäten, um Richtlinien zu definieren, die auf Dienstprinzipale abzielen.
- Wenn Ihre Organisation diese Konten in Skripts oder Code verwendet, ersetzen Sie sie durch verwaltete Identitäten.
Zugehöriger Inhalt
Microsoft Entra Nutzungsbedingungen