Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Áttekintés
A feltételes hozzáférés adaptív munkamenet-élettartamra vonatkozó szabályai lehetővé teszik a szervezetek számára, hogy korlátozzák a hitelesítési munkameneteket összetett telepítési környezetben. A forgatókönyvek a következők:
- Erőforrás-hozzáférés nem felügyelt vagy megosztott eszközről
- Hozzáférés külső hálózatból származó bizalmas információkhoz
- Nagy hatással a felhasználókra
- Kritikus fontosságú üzleti alkalmazások
A feltételes hozzáférés adaptív munkamenet-élettartam szabályzatvezérlőket biztosít, így olyan szabályzatokat hozhat létre, amelyek meghatározott használati eseteket céloznak meg a szervezeten belül anélkül, hogy az összes felhasználót érintené.
A szabályzat konfigurálásának megismerése előtt vizsgálja meg az alapértelmezett konfigurációt.
Felhasználói bejelentkezés gyakorisága
A bejelentkezési gyakoriság azt határozza meg, hogy a felhasználó mennyi ideig férhet hozzá egy erőforráshoz, mielőtt újra be kellene jelentkeznie.
A Microsoft Entra ID alapértelmezett beállítása a felhasználói bejelentkezés gyakoriságára vonatkozóan egy 90 napos gördülő ablak. Ésszerűnek tűnhet gyakran hitelesítő adatokat kérni a felhasználóktól, de ez a megközelítés visszaüthet. Azok a felhasználók, akik általában gondolkodás nélkül adják meg a hitelesítő adatokat, véletlenül rosszindulatú felhívásoknak adhatják meg azokat.
Riasztónak tűnhet, hogy nem kérik meg a felhasználót, hogy jelentkezzen be újra, de bármely informatikai szabályzat megsértése visszavonja a munkamenetet. Ilyen például a jelszó módosítása, a nem megfelelő eszköz vagy a letiltott fiók. A Microsoft Graph PowerShell használatával explicit módon is visszavonhatja a felhasználói munkameneteket. A Microsoft Entra-azonosító alapértelmezett konfigurációja: ne kérje meg a felhasználókat, hogy adják meg hitelesítő adataikat, ha a munkamenetek biztonsági állapota nem változott.
A bejelentkezési gyakoriság beállítása az OAuth2- vagy OIDC-protokollokat a szabványoknak megfelelően implementáló alkalmazásokkal működik. A Legtöbb natív Microsoft-alkalmazás, például a Windows, Mac és Mobile rendszerekhez készült alkalmazások, beleértve az alábbi webalkalmazásokat is, megfelelnek a beállításnak.
- Word, Excel, PowerPoint Online
- OneNote Online
- Office.com
- Microsoft 365 Felügyeleti központ portál
- Exchange Online
- SharePoint és OneDrive
- Teams webkliens
- Dynamics CRM Online
- Azure Portal
A bejelentkezési gyakoriság (SIF) az OAuth2 vagy OIDC protokollt használó nem Microsoft SAML-alkalmazásokkal és alkalmazásokkal működik, feltéve, hogy nem dobják el a saját cookie-kat, és rendszeresen visszakerülnek a Microsoft Entra-azonosítóra hitelesítés céljából.
Felhasználói bejelentkezési gyakoriság és többtényezős hitelesítés
Korábban a bejelentkezés gyakorisága csak a Microsoft Entra által csatlakoztatott, hibrid csatlakozású és regisztrált eszközökön alkalmazott elsőfaktoros hitelesítésre volt alkalmazva. Ezeken az eszközökön nem sikerült könnyen megerősíteni a többtényezős hitelesítést. Az ügyfelek visszajelzése alapján a bejelentkezés gyakorisága a többtényezős hitelesítésre (MFA) is érvényes.
Felhasználói bejelentkezési gyakoriság és eszközidentitások
A Microsoft Entra-hoz csatlakoztatott és hibrid csatlakoztatott eszközökön az eszköz zárolásának feloldása vagy az interaktív bejelentkezés négy óránként frissíti az elsődleges frissítési jogkivonatot (PRT). Az aktuális időbélyeggel összehasonlítva a PRT-hez rögzített utolsó frissítési időbélyegnek a SIF-házirendben meghatározott időn belül kell lennie ahhoz, hogy a PRT kielégítse a SIF-t, és hozzáférést biztosítson egy meglévő MFA-jogcímmel rendelkező PRT-hez. A Microsoft Entra által regisztrált eszközökön a zárolás feloldása vagy a bejelentkezés nem felel meg a SIF-szabályzatnak, mert a felhasználó nem fér hozzá a Microsoft Entra által regisztrált eszközökhöz Egy Microsoft Entra-fiókon keresztül. A Microsoft Entra WAM beépülő modul azonban képes frissíteni a PRT-t a natív alkalmazáshitelesítés során a WAM használatával.
Megjegyzés
A felhasználói bejelentkezésből rögzített időbélyeg nem feltétlenül ugyanaz, mint a PRT-frissítés utolsó rögzített időbélyege a négyórás frissítési ciklus miatt. Ugyanez a helyzet akkor is, ha a PRT lejár, és egy felhasználó bejelentkezése négy órán keresztül frissíti. Az alábbi példákban tegyük fel, hogy a SIF-szabályzat egy órára van állítva, a PRT pedig 00:00-kor frissül.
1. példa: Amikor egy órán át dolgozik ugyanazon a dokumentumon az SPO rendszerben
- 00:00-kor a felhasználó bejelentkezik a Windows 11 Microsoft Entra-hoz csatlakoztatott eszközére, és elkezd dolgozni a SharePoint Online-ban tárolt dokumentumon.
- A felhasználó egy órán át dolgozik ugyanazon a dokumentumon az eszközén.
- 01:00-kor a rendszer kéri a felhasználót, hogy jelentkezzen be újra. Ez a kérés a rendszergazda által konfigurált feltételes hozzáférési szabályzat bejelentkezési gyakorisági követelményén alapul.
2. példa: Mikor szünetelteti a böngészőben futó háttérfeladat melletti munkát, majd a SIF-szabályzat szerinti idő lejárta után újra kapcsolatba lép vele.
- 00:00-kor a felhasználó bejelentkezik a Windows 11 Microsoft Entra-hoz csatlakoztatott eszközére, és elkezd feltölteni egy dokumentumot a SharePoint Online-ba.
- 00:10-kor a felhasználó zárolja az eszközét. A háttérfeltöltés továbbra is a SharePoint Online-ba megy.
- 02:45-kor a felhasználó feloldja az eszközt. A háttérfeltöltés a befejezést mutatja.
- 02:45-kor a rendszer arra kéri a felhasználót, hogy jelentkezzen be, amikor újra interakcióba lép. Ez a kérés a rendszergazda által konfigurált feltételes hozzáférési szabályzat bejelentkezési gyakorisági követelményén alapul, mivel az utolsó bejelentkezés 00:00-kor történt.
Ha az ügyfélalkalmazás (a tevékenység részletei alatt) egy böngésző, a rendszer a következő felhasználói beavatkozásig letiltja az események és szabályzatok bejelentkezési gyakoriságának érvényesítését a háttérszolgáltatásokon. Bizalmas ügyfelek esetén a rendszer a következő interaktív bejelentkezésig letiltja a bejelentkezés gyakoriságának kikényszerítését a nem interaktív bejelentkezéseken.
3. példa: Az elsődleges frissítési jogkivonat négy órás frissítési ciklusa a feloldástól kezdve
1. forgatókönyv – A felhasználó cikluson belül tér vissza
- 00:00-kor a felhasználó bejelentkezik a Windows 11 Microsoft Entra-hoz csatlakoztatott eszközére, és megkezdi a munkát a SharePoint Online-ban tárolt dokumentumokon.
- 00:30-kor a felhasználó zárolja az eszközét.
- 00:45-kor a felhasználó feloldja az eszközt.
- 01:00-kor a rendszer kéri a felhasználót, hogy jelentkezzen be újra. Ez a kérés a rendszergazda által konfigurált feltételes hozzáférési szabályzat bejelentkezési gyakorisági követelményén alapul, egy órával a kezdeti bejelentkezés után.
2. forgatókönyv – A felhasználó a cikluson kívül tér vissza
- 00:00-kor a felhasználó bejelentkezik a Windows 11 Microsoft Entra-hoz csatlakoztatott eszközére, és megkezdi a munkát a SharePoint Online-ban tárolt dokumentumokon.
- 00:30-kor a felhasználó zárolja az eszközét.
- 04:45-kor a felhasználó feloldja az eszközt.
- 05:45-kor a rendszer kéri a felhasználót, hogy jelentkezzen be újra. Ez a kérés a rendszergazda által konfigurált feltételes hozzáférési szabályzat bejelentkezési gyakorisági követelményén alapul. Most egy órával azután, hogy a PRT 04:45-kor frissült, és több mint négy óra telt el a kezdeti bejelentkezés óta 00:00-kor.
Minden alkalommal újrahitelesítést igényel
Bizonyos esetekben előfordulhat, hogy a felhasználó minden egyes műveletéhez friss hitelesítésre van szükség, például:
- Bizalmas alkalmazások elérése.
- A VPN vagy a Network as a Service (NaaS) szolgáltatók mögötti erőforrások védelme.
- A kiváltságos szerepkör-emelés biztonságossá tétele a PIM-ben.
- A felhasználói bejelentkezések védelme az Azure Virtual Desktop-gépekre.
- A Microsoft Entra ID-védelem által azonosított kockázatos felhasználók és kockázatos bejelentkezések védelme.
- Bizalmas felhasználói műveletek, például a Microsoft Intune-regisztráció védelme.
Amikor a Minden alkalommal lehetőséget választja, a szabályzat teljes újrahitelesítést igényel a munkamenet kiértékelésekor. Ez a követelmény azt jelenti, hogy ha a felhasználó bezárja és megnyitja a böngészőt a munkamenet időtartama alatt, előfordulhat, hogy a rendszer nem kéri újra a hitelesítést. A bejelentkezés gyakoriságának beállítása minden alkalommal a legjobban működik, ha az erőforrás logikája határozza meg, hogy az ügyfél mikor kapjon új jogkivonatot. Ezek az erőforrások csak a munkamenet lejárta után irányítják vissza a felhasználót a Microsoft Entra-ba.
Korlátozza azon alkalmazások számát, amelyek olyan szabályzatot kényszerítenek ki, amely megköveteli a felhasználók számára, hogy minden alkalommal újrahitelesítsék őket. Az újrahitelesítés túl gyakran történő aktiválása növelheti a biztonsági súrlódást egy olyan pontra, amely miatt a felhasználók MFA-fáradtságot tapasztalnak, és megnyitják az ajtót az adathalászat előtt. A webalkalmazások általában kevésbé zavaró élményt nyújtanak, mint az asztali társaik, ha minden alkalommal újrahitelesítésre van szükség. A szabályzat számításba veszi az ötéves óratorzulást, amikor minden alkalommal időt választanak, így a felhasználók nem kapnak értesítést öt percnél gyakrabban.
Figyelmeztetés
A bejelentkezési gyakoriság alkalmazása minden egyes alkalommal újrahitelesítést igényelhet, többtényezős hitelesítés nélkül ez a felhasználók számára bejelentkezési hurokhoz vezethet.
- A Microsoft 365-ös veremben lévő alkalmazások esetében használja az időalapú felhasználói bejelentkezési gyakoriságot a jobb felhasználói élmény érdekében.
- Az Azure Portalon és a Microsoft Entra felügyeleti központban használjon időalapú felhasználói bejelentkezési gyakoriságot , vagy igényelje újrahitelesítést a PIM-aktiváláshoz hitelesítési környezet használatával a jobb felhasználói élmény érdekében.
Böngésző-munkamenetek adatmegőrzése
Az állandó böngésző munkamenet lehetővé teszi, hogy a felhasználók bejelentkezve maradjanak a böngészőablak bezárása és újbóli megnyitása után.
A Microsoft Entra ID böngésző-munkamenetek megőrzésének alapértelmezett beállítása lehetővé teszi, hogy a személyes eszközökön lévő felhasználók eldöntsék, hogy megtartják-e a munkamenetet a sikeres hitelesítés után be van jelentkezve ? kéréssel. Ha az AD FS-ben a böngészőőrzést az AD FS egyszeri bejelentkezési beállításainak útmutatása alapján állítja be, a szabályzatot követi, és a Microsoft Entra-munkamenet is megmarad. Konfigurálja, hogy a bérlő felhasználói lássák-e a Be van jelentkezve? kérést a céges védjegyzés panel megfelelő beállításának módosításával.
Az állandó böngészőkben a cookie-k a böngésző bezárása után is a felhasználó eszközén maradnak. Ezek a cookie-k hozzáférhetnek a Microsoft Entra-összetevőkhöz, amelyek a jogkivonat lejáratáig használhatóak maradnak, függetlenül az erőforrás-környezetre alkalmazott feltételes hozzáférési szabályzatoktól. A tokenek gyorsítótárazása tehát közvetlenül megsértheti a hitelesítéshez szükséges kívánt biztonsági szabályzatokat. A jogkivonatok az aktuális munkameneten túli tárolása kényelmesnek tűnhet, de biztonsági rést okozhat azáltal, hogy engedélyezi a Microsoft Entra-összetevőkhöz való jogosulatlan hozzáférést.
Hitelesítési munkamenet-vezérlők konfigurálása
A feltételes hozzáférés egy P1 vagy P2 Microsoft Entra-azonosítójú képesség, amely prémium szintű licencet igényel. További információ a feltételes hozzáférésről: Mi a feltételes hozzáférés a Microsoft Entra-azonosítóban?.
Figyelmeztetés
Ha a konfigurálható jogkivonat élettartam-funkcióját használja, ne hozzon létre két különböző szabályzatot ugyanarra a felhasználóra vagy alkalmazáskombinációra: az egyik ezzel a funkcióval, a másik pedig a konfigurálható jogkivonat élettartam-funkciójával. A Microsoft 2021. január 30-án megszüntette a konfigurálható jogkivonat élettartam-funkcióját a frissítési és munkamenet-jogkivonatok élettartamához, és lecserélte a feltételes hozzáférésű hitelesítési munkamenet-kezelési funkcióra.
A bejelentkezési gyakoriság engedélyezése előtt győződjön meg arról, hogy a bérlő más újrahitelesítési beállításai le vannak tiltva. Amennyiben az "MFA megjegyzése megbízható eszközökön" opció jelenleg engedélyezve van, kapcsolja ki ezt, mielőtt bejelentkezési gyakoriságot alkalmazna, mivel e két beállítás együttes használata váratlanul kérdéseket vethet fel a felhasználók számára. További információ az újrahitelesítési kérésekről és a munkamenet élettartamáról: Az újrahitelesítési kérések optimalizálása és a Munkamenet élettartamának megismerése a Microsoft Entra többtényezős hitelesítéséhez.