Megosztás a következőn keresztül:


Többtényezős hitelesítés megkövetelése az eszközregisztrációhoz

A feltételes hozzáférés felhasználói műveletével kényszerítheti a szabályzatot, amikor a felhasználók regisztrálják vagy csatlakoztatják az eszközöket a Microsoft Entra-azonosítóhoz. Ez a vezérlő részletesen konfigurálja a többtényezős hitelesítést az eszközök regisztrálásához vagy csatlakoztatásához a jelenleg létező bérlőszintű szabályzatok helyett. A rendszergazdák testre szabhatják ezt a házirendet a szervezet biztonsági igényeinek megfelelően.

Felhasználói kizárások

A feltételes hozzáférési szabályzatok hatékony eszközök, ezért javasoljuk, hogy zárja ki a következő fiókokat a szabályzatokból:

  • Vészelérési vagy üvegtörési fiókok a házirend helytelen konfigurációja miatti zárolás megakadályozása érdekében. Abban a valószínűtlen esetben, ha minden rendszergazda ki van zárva, a vészhelyzeti hozzáférésű rendszergazdai fiók segítségével bejelentkezhet, és lépéseket tehet a hozzáférés helyreállításához.
    • További információt a Segélyhívási fiókok kezelése a Microsoft Entra ID-ban című cikkben talál.
  • Szolgáltatásfiókok és szolgáltatásnevek, például a Microsoft Entra Connect Sync-fiók. A szolgáltatásfiókok nem interaktív fiókok, amelyek nincsenek egyetlen adott felhasználóhoz sem hozzákötve. Ezeket általában olyan háttérszolgáltatások használják, amelyek programozott hozzáférést biztosítanak az alkalmazásokhoz, de a rendszerekbe való adminisztratív célú bejelentkezéshez is használhatók. Az alkalmazáspéldányok által kezdeményezett hívásokat a felhasználókra vonatkozó feltételes hozzáférési szabályzatok nem tiltják le. Használjon feltételes hozzáférést számítási feladatok identitásaihoz az alkalmazáspéldányokra vonatkozó szabályzatok meghatározásához.
    • Ha a szervezet ezeket a fiókokat szkriptekben vagy kódban használja, fontolja meg a felügyelt identitások lecserélését.

Feltételes hozzáférési házirend létrehozása

Figyelmeztetés

Ha külső hitelesítési módszereket használ, ezek jelenleg nem összhangban vannak a hitelesítés erősségével, és a Többtényezős hitelesítés engedélyezése vezérlőt kell használnia.

  1. Jelentkezzen be a Microsoft Entra felügyeleti központba feltételeshozzáférés-adminisztrátorként.
  2. Keresse meg a védelmi>feltételes hozzáférési>szabályzatokat.
  3. Válassza az Új szabályzat lehetőséget.
  4. Adjon nevet a házirendnek. Javasoljuk, hogy a szervezetek hozzanak létre egy értelmes szabványt a szabályzataik nevének megfelelően.
  5. A Hozzárendelések csoportban válassza ki a Felhasználók vagy a számítási feladat identitásait.
    1. A Belefoglalás csoportban válassza a Minden felhasználó lehetőséget.
    2. A Kizárás területen válassza ki a Felhasználók és csoportok lehetőséget, és válassza ki a szervezet vészhelyzeti hozzáférését vagy törés-üvegfiókját.
  6. A Célerőforrások felhasználói műveletek területén válassza az Eszközök regisztrálása vagy csatlakoztatása lehetőséget.>
  7. A Hozzáférés-vezérlések>megadása csoportban válassza a Hozzáférés megadása lehetőséget.
    1. Válassza a Hitelesítés erősségének megkövetelése lehetőséget, majd válassza ki a beépített többtényezős hitelesítés erősségét a listából.
    2. Válassza a lehetőséget.
  8. Erősítse meg a beállításokat, és állítsa a Házirend engedélyezése csak jelentésre beállítást.
  9. Válassza a Létrehozás lehetőséget a szabályzat engedélyezéséhez.

Miután a rendszergazdák megerősítették a beállításokat a csak jelentéskészítési móddal, a házirend engedélyezése kapcsolót áthelyezhetik a Csak jelentés módról a Be értékre.

Figyelmeztetés

Ha a feltételes hozzáférési szabályzat az eszközök regisztrálása vagy csatlakoztatása felhasználói művelettel van konfigurálva, az Identitáseszközök>áttekintési>eszközbeállításai>beállítástRequire Multifactor Authentication to register or join devices with Microsoft Entra - nem értékre kell állítania. Ellenkező esetben az ezzel a felhasználói művelettel rendelkező feltételes hozzáférési szabályzatok nem lesznek megfelelően kikényszeríthetők. Erről az eszközbeállításról az eszközbeállítások konfigurálása című témakörben talál további információt.

Képernyőkép a Többtényezős hitelesítés megkövetelése az eszközök Microsoft Entra-vezérlővel való regisztrálásához vagy csatlakoztatásához letiltásához.

A megbízható hálózatokon és helyeken kívüli eszközök regisztrálásának vagy csatlakoztatásának letiltása

A szervezetek dönthetnek úgy, hogy a feltételes hozzáférési szabályzataikba belefoglalják a nevesített helyek néven ismert hálózati helyeket . Ezek az elnevezett helyek olyan megbízható IP-hálózatokat tartalmazhatnak, mint a főirodai helyek. A névvel ellátott helyek konfigurálásáról további információt a Microsoft Entra Feltételes hozzáférés helyfeltételei című cikkben talál.

Az előző példaszabályzaton kívül a szervezet az alábbi példaszabályzat használatával letilthatja a nem megbízható IP-hálózati helyen lévő eszközök regisztrálását vagy csatlakoztatását:

Jelentkezzen be a Microsoft Entra felügyeleti központba feltételeshozzáférés-adminisztrátorként.

  1. Keresse meg a védelmi>feltételes hozzáférési>szabályzatokat.
  2. Válassza az Új szabályzat lehetőséget.
  3. Adjon nevet a házirendnek. Javasoljuk, hogy a szervezetek hozzanak létre egy értelmes szabványt a szabályzataik nevének megfelelően.
  4. A Hozzárendelések csoportban válassza ki a Felhasználók vagy a számítási feladat identitásait.
    1. A Belefoglalás csoportban válassza a Minden felhasználó lehetőséget.
    2. A Kizárás területen válassza ki a Felhasználók és csoportok lehetőséget, és válassza ki a szervezet vészhelyzeti hozzáférését vagy törés-üvegfiókját.
  5. A Célerőforrások felhasználói műveletek területén válassza az Eszközök regisztrálása vagy csatlakoztatása lehetőséget.>
  6. A Hálózat területen:
    1. Konfigurálja az igent.
    2. Adjon meg bármilyen hálózatot vagy helyet.
    3. Zárja ki az összes megbízható hálózatot és helyet.
  7. A Hozzáférés-vezérlési vezérlők>blokkja területen válassza a Kiválasztás lehetőséget.
  8. Erősítse meg a beállításokat, és állítsa a Házirend engedélyezése csak jelentésre beállítást.
  9. Válassza a Létrehozás lehetőséget a szabályzat engedélyezéséhez.