Feltételes hozzáférés adaptív munkamenet időtartam szabályzatai

Áttekintés

A feltételes hozzáférés adaptív munkamenet-élettartamra vonatkozó szabályai lehetővé teszik a szervezetek számára, hogy korlátozzák a hitelesítési munkameneteket összetett telepítési környezetben. A forgatókönyvek a következők:

  • Erőforrás-hozzáférés nem felügyelt vagy megosztott eszközről
  • Hozzáférés külső hálózatból származó bizalmas információkhoz
  • Nagy hatással a felhasználókra
  • Kritikus fontosságú üzleti alkalmazások

A feltételes hozzáférés adaptív munkamenet-élettartam szabályzatvezérlőket biztosít, így olyan szabályzatokat hozhat létre, amelyek meghatározott használati eseteket céloznak meg a szervezeten belül anélkül, hogy az összes felhasználót érintené.

A szabályzat konfigurálásának megismerése előtt vizsgálja meg az alapértelmezett konfigurációt.

Felhasználói bejelentkezés gyakorisága

A bejelentkezési gyakoriság azt határozza meg, hogy a felhasználó mennyi ideig férhet hozzá egy erőforráshoz, mielőtt újra be kellene jelentkeznie.

A Microsoft Entra ID alapértelmezett beállítása a felhasználói bejelentkezés gyakoriságára vonatkozóan egy 90 napos gördülő ablak. Ésszerűnek tűnhet gyakran hitelesítő adatokat kérni a felhasználóktól, de ez a megközelítés visszaüthet. Azok a felhasználók, akik általában gondolkodás nélkül adják meg a hitelesítő adatokat, véletlenül rosszindulatú felhívásoknak adhatják meg azokat.

Riasztónak tűnhet, hogy nem kérik meg a felhasználót, hogy jelentkezzen be újra, de bármely informatikai szabályzat megsértése visszavonja a munkamenetet. Ilyen például a jelszó módosítása, a nem megfelelő eszköz vagy a letiltott fiók. A Microsoft Graph PowerShell használatával explicit módon is visszavonhatja a felhasználói munkameneteket. A Microsoft Entra-azonosító alapértelmezett konfigurációja: ne kérje meg a felhasználókat, hogy adják meg hitelesítő adataikat, ha a munkamenetek biztonsági állapota nem változott.

A bejelentkezési gyakoriság beállítása az OAuth2- vagy OIDC-protokollokat a szabványoknak megfelelően implementáló alkalmazásokkal működik. A Legtöbb natív Microsoft-alkalmazás, például a Windows, Mac és Mobile rendszerekhez készült alkalmazások, beleértve az alábbi webalkalmazásokat is, megfelelnek a beállításnak.

  • Word, Excel, PowerPoint Online
  • OneNote Online
  • Office.com
  • Microsoft 365 Felügyeleti központ portál
  • Exchange Online
  • SharePoint és OneDrive
  • Teams webkliens
  • Dynamics CRM Online
  • Azure Portal

A bejelentkezési gyakoriság (SIF) az OAuth2 vagy OIDC protokollt használó nem Microsoft SAML-alkalmazásokkal és alkalmazásokkal működik, feltéve, hogy nem dobják el a saját cookie-kat, és rendszeresen visszakerülnek a Microsoft Entra-azonosítóra hitelesítés céljából.

Felhasználói bejelentkezési gyakoriság és többtényezős hitelesítés

Korábban a bejelentkezés gyakorisága csak a Microsoft Entra által csatlakoztatott, hibrid csatlakozású és regisztrált eszközökön alkalmazott elsőfaktoros hitelesítésre volt alkalmazva. Ezeken az eszközökön nem sikerült könnyen megerősíteni a többtényezős hitelesítést. Az ügyfelek visszajelzése alapján a bejelentkezés gyakorisága a többtényezős hitelesítésre (MFA) is érvényes.

Diagram a bejelentkezés gyakoriságáról és az MFA együttműködéséről.

Felhasználói bejelentkezési gyakoriság és eszközidentitások

A Microsoft Entra-hoz csatlakoztatott és hibrid csatlakoztatott eszközökön az eszköz zárolásának feloldása vagy az interaktív bejelentkezés négy óránként frissíti az elsődleges frissítési jogkivonatot (PRT). Az aktuális időbélyeggel összehasonlítva a PRT-hez rögzített utolsó frissítési időbélyegnek a SIF-házirendben meghatározott időn belül kell lennie ahhoz, hogy a PRT kielégítse a SIF-t, és hozzáférést biztosítson egy meglévő MFA-jogcímmel rendelkező PRT-hez. A Microsoft Entra által regisztrált eszközökön a zárolás feloldása vagy a bejelentkezés nem felel meg a SIF-szabályzatnak, mert a felhasználó nem fér hozzá a Microsoft Entra által regisztrált eszközökhöz Egy Microsoft Entra-fiókon keresztül. A Microsoft Entra WAM beépülő modul azonban képes frissíteni a PRT-t a natív alkalmazáshitelesítés során a WAM használatával.

Megjegyzés

A felhasználói bejelentkezésből rögzített időbélyeg nem feltétlenül ugyanaz, mint a PRT-frissítés utolsó rögzített időbélyege a négyórás frissítési ciklus miatt. Ugyanez a helyzet akkor is, ha a PRT lejár, és egy felhasználó bejelentkezése négy órán keresztül frissíti. Az alábbi példákban tegyük fel, hogy a SIF-szabályzat egy órára van állítva, a PRT pedig 00:00-kor frissül.

1. példa: Amikor egy órán át dolgozik ugyanazon a dokumentumon az SPO rendszerben

  • 00:00-kor a felhasználó bejelentkezik a Windows 11 Microsoft Entra-hoz csatlakoztatott eszközére, és elkezd dolgozni a SharePoint Online-ban tárolt dokumentumon.
  • A felhasználó egy órán át dolgozik ugyanazon a dokumentumon az eszközén.
  • 01:00-kor a rendszer kéri a felhasználót, hogy jelentkezzen be újra. Ez a kérés a rendszergazda által konfigurált feltételes hozzáférési szabályzat bejelentkezési gyakorisági követelményén alapul.

2. példa: Mikor szünetelteti a böngészőben futó háttérfeladat melletti munkát, majd a SIF-szabályzat szerinti idő lejárta után újra kapcsolatba lép vele.

  • 00:00-kor a felhasználó bejelentkezik a Windows 11 Microsoft Entra-hoz csatlakoztatott eszközére, és elkezd feltölteni egy dokumentumot a SharePoint Online-ba.
  • 00:10-kor a felhasználó zárolja az eszközét. A háttérfeltöltés továbbra is a SharePoint Online-ba megy.
  • 02:45-kor a felhasználó feloldja az eszközt. A háttérfeltöltés a befejezést mutatja.
  • 02:45-kor a rendszer arra kéri a felhasználót, hogy jelentkezzen be, amikor újra interakcióba lép. Ez a kérés a rendszergazda által konfigurált feltételes hozzáférési szabályzat bejelentkezési gyakorisági követelményén alapul, mivel az utolsó bejelentkezés 00:00-kor történt.

Ha az ügyfélalkalmazás (a tevékenység részletei alatt) egy böngésző, a rendszer a következő felhasználói beavatkozásig letiltja az események és szabályzatok bejelentkezési gyakoriságának érvényesítését a háttérszolgáltatásokon. Bizalmas ügyfelek esetén a rendszer a következő interaktív bejelentkezésig letiltja a bejelentkezés gyakoriságának kikényszerítését a nem interaktív bejelentkezéseken.

3. példa: Az elsődleges frissítési jogkivonat négy órás frissítési ciklusa a feloldástól kezdve

1. forgatókönyv – A felhasználó cikluson belül tér vissza

  • 00:00-kor a felhasználó bejelentkezik a Windows 11 Microsoft Entra-hoz csatlakoztatott eszközére, és megkezdi a munkát a SharePoint Online-ban tárolt dokumentumokon.
  • 00:30-kor a felhasználó zárolja az eszközét.
  • 00:45-kor a felhasználó feloldja az eszközt.
  • 01:00-kor a rendszer kéri a felhasználót, hogy jelentkezzen be újra. Ez a kérés a rendszergazda által konfigurált feltételes hozzáférési szabályzat bejelentkezési gyakorisági követelményén alapul, egy órával a kezdeti bejelentkezés után.

2. forgatókönyv – A felhasználó a cikluson kívül tér vissza

  • 00:00-kor a felhasználó bejelentkezik a Windows 11 Microsoft Entra-hoz csatlakoztatott eszközére, és megkezdi a munkát a SharePoint Online-ban tárolt dokumentumokon.
  • 00:30-kor a felhasználó zárolja az eszközét.
  • 04:45-kor a felhasználó feloldja az eszközt.
  • 05:45-kor a rendszer kéri a felhasználót, hogy jelentkezzen be újra. Ez a kérés a rendszergazda által konfigurált feltételes hozzáférési szabályzat bejelentkezési gyakorisági követelményén alapul. Most egy órával azután, hogy a PRT 04:45-kor frissült, és több mint négy óra telt el a kezdeti bejelentkezés óta 00:00-kor.

Minden alkalommal újrahitelesítést igényel

Bizonyos esetekben előfordulhat, hogy a felhasználó minden egyes műveletéhez friss hitelesítésre van szükség, például:

  • Bizalmas alkalmazások elérése.
  • A VPN vagy a Network as a Service (NaaS) szolgáltatók mögötti erőforrások védelme.
  • A kiváltságos szerepkör-emelés biztonságossá tétele a PIM-ben.
  • A felhasználói bejelentkezések védelme az Azure Virtual Desktop-gépekre.
  • A Microsoft Entra ID-védelem által azonosított kockázatos felhasználók és kockázatos bejelentkezések védelme.
  • Bizalmas felhasználói műveletek, például a Microsoft Intune-regisztráció védelme.

Amikor a Minden alkalommal lehetőséget választja, a szabályzat teljes újrahitelesítést igényel a munkamenet kiértékelésekor. Ez a követelmény azt jelenti, hogy ha a felhasználó bezárja és megnyitja a böngészőt a munkamenet időtartama alatt, előfordulhat, hogy a rendszer nem kéri újra a hitelesítést. A bejelentkezés gyakoriságának beállítása minden alkalommal a legjobban működik, ha az erőforrás logikája határozza meg, hogy az ügyfél mikor kapjon új jogkivonatot. Ezek az erőforrások csak a munkamenet lejárta után irányítják vissza a felhasználót a Microsoft Entra-ba.

Korlátozza azon alkalmazások számát, amelyek olyan szabályzatot kényszerítenek ki, amely megköveteli a felhasználók számára, hogy minden alkalommal újrahitelesítsék őket. Az újrahitelesítés túl gyakran történő aktiválása növelheti a biztonsági súrlódást egy olyan pontra, amely miatt a felhasználók MFA-fáradtságot tapasztalnak, és megnyitják az ajtót az adathalászat előtt. A webalkalmazások általában kevésbé zavaró élményt nyújtanak, mint az asztali társaik, ha minden alkalommal újrahitelesítésre van szükség. A szabályzat számításba veszi az ötéves óratorzulást, amikor minden alkalommal időt választanak, így a felhasználók nem kapnak értesítést öt percnél gyakrabban.

Figyelmeztetés

A bejelentkezési gyakoriság alkalmazása minden egyes alkalommal újrahitelesítést igényelhet, többtényezős hitelesítés nélkül ez a felhasználók számára bejelentkezési hurokhoz vezethet.

Böngésző-munkamenetek adatmegőrzése

Az állandó böngésző munkamenet lehetővé teszi, hogy a felhasználók bejelentkezve maradjanak a böngészőablak bezárása és újbóli megnyitása után.

A Microsoft Entra ID böngésző-munkamenetek megőrzésének alapértelmezett beállítása lehetővé teszi, hogy a személyes eszközökön lévő felhasználók eldöntsék, hogy megtartják-e a munkamenetet a sikeres hitelesítés után be van jelentkezve ? kéréssel. Ha az AD FS-ben a böngészőőrzést az AD FS egyszeri bejelentkezési beállításainak útmutatása alapján állítja be, a szabályzatot követi, és a Microsoft Entra-munkamenet is megmarad. Konfigurálja, hogy a bérlő felhasználói lássák-e a Be van jelentkezve? kérést a céges védjegyzés panel megfelelő beállításának módosításával.

Az állandó böngészőkben a cookie-k a böngésző bezárása után is a felhasználó eszközén maradnak. Ezek a cookie-k hozzáférhetnek a Microsoft Entra-összetevőkhöz, amelyek a jogkivonat lejáratáig használhatóak maradnak, függetlenül az erőforrás-környezetre alkalmazott feltételes hozzáférési szabályzatoktól. A tokenek gyorsítótárazása tehát közvetlenül megsértheti a hitelesítéshez szükséges kívánt biztonsági szabályzatokat. A jogkivonatok az aktuális munkameneten túli tárolása kényelmesnek tűnhet, de biztonsági rést okozhat azáltal, hogy engedélyezi a Microsoft Entra-összetevőkhöz való jogosulatlan hozzáférést.

Hitelesítési munkamenet-vezérlők konfigurálása

A feltételes hozzáférés egy P1 vagy P2 Microsoft Entra-azonosítójú képesség, amely prémium szintű licencet igényel. További információ a feltételes hozzáférésről: Mi a feltételes hozzáférés a Microsoft Entra-azonosítóban?.

Figyelmeztetés

Ha a konfigurálható jogkivonat élettartam-funkcióját használja, ne hozzon létre két különböző szabályzatot ugyanarra a felhasználóra vagy alkalmazáskombinációra: az egyik ezzel a funkcióval, a másik pedig a konfigurálható jogkivonat élettartam-funkciójával. A Microsoft 2021. január 30-án megszüntette a konfigurálható jogkivonat élettartam-funkcióját a frissítési és munkamenet-jogkivonatok élettartamához, és lecserélte a feltételes hozzáférésű hitelesítési munkamenet-kezelési funkcióra.

A bejelentkezési gyakoriság engedélyezése előtt győződjön meg arról, hogy a bérlő más újrahitelesítési beállításai le vannak tiltva. Amennyiben az "MFA megjegyzése megbízható eszközökön" opció jelenleg engedélyezve van, kapcsolja ki ezt, mielőtt bejelentkezési gyakoriságot alkalmazna, mivel e két beállítás együttes használata váratlanul kérdéseket vethet fel a felhasználók számára. További információ az újrahitelesítési kérésekről és a munkamenet élettartamáról: Az újrahitelesítési kérések optimalizálása és a Munkamenet élettartamának megismerése a Microsoft Entra többtényezős hitelesítéséhez.

Következő lépések