Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Azok a szervezetek, amelyek feltételes hozzáférési szabályzatokat használnak az erőforrásokhoz való hozzáférés védelmére, szabványokat és mintákat kell létrehozniuk a rendszerezés megőrzéséhez. Egy konzisztens elnevezési konvencióval például rendszerezheti a szabályzatokat, és megakadályozhatja a szabályzatok átfedését vagy hiányosságait. A Feltételes Hozzáférés Optimalizációs Ügynök használni tud a szervezettől származó dokumentumot, amely részletezi ezeket a szabványokat, így az ügynök a környezethez kapcsolódóan, az Ön által megtervezett minták alapján képes okoskodni.
Ahelyett, hogy csak általános ajánlott eljárásokra támaszkodik, az ügynök magában foglalja a szervezet saját konvencióit, például a szabályzatok elnevezését, a rendszergazdák és a normál felhasználók közötti elkülönítését, és hogy mely fiókokat kell mindig kizárni. Ez segít olyan javaslatok létrehozásában, amelyek jobban tükrözik a feltételes hozzáférés bérlői felügyeletének módját.
A tudásbázisok különösen hasznosak olyan környezetekben, ahol:
- A különböző felhasználói személyek eltérő szabályzatkészleteket igényelnek, például rendszergazdákat, munkaerő-felhasználókat és alvállalkozókat
- A szabályzat elnevezési szabványai kikényszeríthetők
- A breakglass-fiókokat következetesen ki kell zárni
- A kívánt feltételes hozzáférési szabályzatok meghatározott készletét a bérlő egészében fenn kell tartani
A tudásbázis működése
A tudásbázis beállításának és használatának általános folyamata a következő:
Feltöltési útmutató: A rendszergazda egyetlen Word -.docx- vagy PDF-dokumentumot tölt fel, amely leírja a szervezeti feltételes hozzáférési szabványokat. Letöltheti a sablont, vagy feltöltheti saját dokumentumát.
Az ügynök értelmezése: Az ügynök elemzi a dokumentumot, és kinyeri a feltételes hozzáféréssel kapcsolatos útmutatást, még akkor is, ha az szélesebb körű szabályozási vagy üzemeltetési dokumentációba van ágyazva.
Strukturált megértés: Az ügynök létrehoz egy természetes nyelvű összefoglalást, amely a feltöltött útmutató megértését jelzi.
Alkalmazás a jövőbeli javaslatokra: A jóváhagyott értelmezés az ügynök által létrehozott jövőbeli feltételes hozzáférési javaslatokra lesz alkalmazva. A meglévő javaslatok visszamenőlegesen nem módosulnak.
Tudásbázisfájl-összetevők
A használható és hatékony tudásbázisfájlnak részletesnek, konkrétnak és strukturáltnak kell lennie. A fájlnak egyértelmű és végrehajtható információkat kell tartalmaznia, amelyeket a feltételes hozzáférés-optimalizálási ügynök megalapozott döntéseket hozhat.
Az ügynök beállításaiból letölthet egy sablont, hogy kiindulási pontként használhassa. A sablon strukturált formátumot biztosít az egyes támogatott kategóriákhoz tartozó szakaszokkal, így a szervezet konkrét adatait is kitöltheti.
Persona-alapú szabályzattervezés
Írja le, hogyan védik a szervezet különböző felhasználói populációit a feltételes hozzáférési szabályzatok. Ha több szabályzat is kényszeríti ugyanazt a vezérlőt (például az MFA-t), az ügynök ezzel az útmutatóval választja ki a megfelelő szabályzatot a felhasználó személye alapján. Ide sorolhatóak például a következők:
- Az általános munkaerő-felhasználók bele vannak foglalva az alapértelmezett szabályzatokba
- Előfordulhat, hogy a rendszergazdák az alapkonfigurációs szabályzatokban, valamint a saját igényeiknek megfelelő, dedikált szabályzatkészletben szerepelnek
- A alvállalkozókra az alapkonfigurációtól eltérő saját szabályzataik vonatkoznak
Ha a feltételes hozzáférési stratégia bizonyos szabályzatokat alkalmaz a teljes munkaidős alkalmazottakra, írja le a teljes munkaidős alkalmazottak definiálásának módját. Ezek az alkalmazottak például meghatározott felhasználói attribútumokkal vagy csoporttagságokkal vannak definiálva?
Legyen egyértelmű. Ha a személyalapú szabályzatok kialakítása szerepkörökön alapul, adja meg a pontos Microsoft Entra ID beépített szerepköröket. Tegyük fel például, hogy a "Feltételes hozzáférési rendszergazda" nem "rendszergazdai jogosultsággal rendelkező felhasználók".
Szabályzat elnevezési konvenciók
Adja meg a feltételes hozzáférési szabályzatok elnevezésének módját, beleértve a szükséges struktúrát, rendezést és terminológiát.
Az ügynök a következő esetekben használja ezt az útmutatást:
- Új szabályzatok létrehozása
- Hasonló szabályzatok egyesítése
- Szabályzat átnevezésére vonatkozó javaslatok létrehozása
Breakglass-fiók kezelése
Megadhatja, hogy mely fiókok vagy csoportok jelölik a vészhelyzeti hozzáférési identitásokat (breakglass), és hogyan kell őket kizárni.
Az ügynök a következő esetekben alkalmazza ezt az útmutatást:
- Új szabályzatok létrehozása
- Hiányzó kizárások azonosítása
- Meglévő szabályzatok frissítésének ajánlása
Kívánt feltételes hozzáférési szabályzatok
Határozza meg a feltételes hozzáférési szabályzatok készletét, amelyeket a szervezet várhatóan a bérlőn belül alkalmaz. Minden egyes kívánt szabályzat esetében ismertesse a célfelhasználók, alkalmazások, feltételek és a szabályzat által megkövetelt vezérlők megadását.
Az ügynök az alábbi útmutatást használja a következő célokra:
- Vizsgálja felül az aktuális Feltételes hozzáférési szabályzatokat a kívánt állapothoz viszonyítva
- Hiányosságok azonosítása, ha a szükséges szabályzatok hiányoznak vagy hiányosak
- Új szabályzatok ajánlása a lefedettségi hiányosságok megszüntetéséhez és a szervezet tervezett konfigurációjához való igazításhoz
Ha például a szervezet megköveteli, hogy minden vendégfelhasználó hitelesítse magát az MFA-val bármely felhőalkalmazás elérésekor, írja le ezt a tudásbázisbeli elvárást. Az ügynök összehasonlítja a kívánt állapotot a bérlőben jelenleg konfigurált szabályzatokkal, és javaslatokat jelenít meg a hiányzó szabályzatokra vonatkozóan.
Minden kívánt szabályzatot teljes utasításként írhat. Például:
- "Hozzon létre egy feltételes hozzáférési szabályzatot, amely MFA-t és megfelelő eszközt igényel a Office 365 Windows vagy macOS-ről hozzáférő felhasználók számára. Zárja ki a vészhelyzeti és szolgáltatásfiókokat. Állítsa a házirendet csak jelentéskészítésre.
- "Hozzon létre egy feltételes hozzáférési szabályzatot, amely letiltja az örökölt hitelesítést az összes alkalmazáshoz hozzáférő felhasználó számára. Zárja ki a EmergencyAccess csoportot. Állítsa be a szabályzatot engedélyezve."
Fájl hozzáadása a tudásbázishoz
A beállítási folyamat egyszerűsítése érdekében letölthet egy sablont, amelyet kiindulási pontként használhat. A sablon közvetlenül az ügynök beállításai között érhető el.
Jelentkezzen be a Microsoft Entra felügyeleti központba legalább biztonsági rendszergazdaként.
Keresse meg a feltételes hozzáférés-optimalizálási ügynök>beállításainak>tudásbázisát.
Válassza a Fájlsablon letöltése lehetőséget a tudásbázissablon fájljának letöltéséhez.
Nyissa meg a sablont (CA_Knowledge_Base_Template.docx), és cserélje le a helyőrző tartalmat a szervezet speciális feltételes hozzáférési szabványaira, elnevezési konvencióira, breakglass-fiókjaira és a kívánt szabályzatokra.
Mentse a fájlt Word (.docx) vagy PDF-dokumentumként.
Térjen vissza a Tudásforrások szakaszhoz, és válassza a Feltöltés gombot.
Húzza a fájlt a megnyíló panelre, vagy válassza a Fájl feltöltése lehetőséget a számítógépen található fájl megnyitásához.
Az ügynök feldolgozza a fájlt, és elemzi annak érdekében, hogy tartalmazza a szükséges információkat.
Note
A sablon használatához nincs szükség. Feltöltheti a szervezet feltételes hozzáférési szabványait tartalmazó Word (.docx) vagy PDF-dokumentumokat. A sablon kényelmes kiindulópontot biztosít az egyes támogatott kategóriák szakaszaival.
A tudásbázis által befolyásolt javaslatok
Miután sikeresen hozzáadta az útmutatást a tudásbázishoz, a feltételes hozzáférés-optimalizálási ügynök az alábbi forgatókönyvekben követheti az útmutatást:
Alapszintű szabályzat létrehozása: Az újonnan javasolt szabályzatok a bérlő elnevezési szabványait követik, és tartalmazzák a megfelelő kizárásokat.
Szabályzategyesítési javaslatok: Hasonló szabályzatok konszolidálásakor az eredményül kapott szabályzat a szervezet szabványait tükrözi.
Felhasználóeltolódási szervizelés: Ha az új felhasználók kívül esnek a meglévő lefedettségen, az ügynök a személyre vonatkozó útmutatás alapján kiválasztja a megfelelő szabályzatot.
Breakglass kezelés: A vészhelyzeti hozzáférési fiókokkal kapcsolatos javaslatok a megfelelő felhasználók vagy csoportok kizárására vonatkoznak.
Szabályzatelnevezés szervizelése: Ha egy szabályzat nem követi a megadott elnevezési szabványokat, az ügynök megfelelő névvel ellátott cserét javasol.
Kívánt szabályzatellenőrzés: Amikor meghatározza a kívánt Feltételes hozzáférési szabályzatokat, az ügynök összehasonlítja azokat az aktuális konfigurációjával, és új szabályzatokat javasol az esetleges hiányosságok megszüntetésére.
Mikor érdemes használni a tudásbázist?
Fontolja meg a tudásbázis használatát, ha a szervezete:
- Szigorú feltételes hozzáférési elnevezési szabványokat tart fenn
- A szabályzatok elkülönítése felhasználói személy vagy kockázati profil szerint
- A feltételes hozzáférési irányelvek rendszeres auditálása
- Javaslatokra van szükség a belső szabályozási folyamatokhoz való igazodáshoz
- A bérlőn belül a Feltételes hozzáférési szabályzatok egy konkrét készletét szeretné meghatározni és kikényszeríteni
Ajánlott eljárások tudásbázisdokumentum írásához
Az ügynök javaslatainak minősége a tudásbázisdokumentum egyértelműségétől és konkrétságától függ. Kövesse az alábbi irányelveket a legjobb eredmények eléréséhez:
- Legyen explicit és konkrét. Használjon pontos Microsoft Entra objektumneveket, csoportneveket és szerepkörneveket. Például mondja ki a "Feltételes hozzáférés rendszergazdája" kifejezést a "rendszergazdai jogosultsággal rendelkező felhasználók" helyett.
- Írjon be teljes utasításokat. Minden utasításnak önállóan végrehajthatónak kell lennie. Listajelek felsorolása helyett írjon be teljes mondatokat, amelyek a kívánt viselkedést írják le.
- Határozza meg a fogalmakat. Ha a szervezet olyan személyeket használ, mint a "Rendszergazda" vagy a "Vendég", akkor szerepkörök, csoporttagság vagy felhasználói attribútumok használatával határozza meg, hogy ki tartozik az egyes személyekhez.
- Minden követelmény hatókörének belefoglalása. Adja meg, hogy mely felhasználók, alkalmazások, feltételek, vezérlők és kizárások érvényesek. Ne hagyja, hogy az ügynök kikövetkeztesse a hiányzó részleteket.
- Használja a megadott sablont. Töltse le a tudásbázissablont az ügynökbeállítások Tudásbázis szakaszából, hogy a dokumentum a várt struktúrát kövesse.
A tudásbázissablon a következő szakaszokhoz tartalmaz szakaszokat:
- Elnevezési konvenciók: A feltételes hozzáférési szabályzatok elnevezésének pontos mintája és engedélyezett értékei.
- Breakglass-fiókok: A vészhelyzeti hozzáférésként kijelölt identitások vagy csoportok, valamint a kizárásukra vonatkozó szabályok.
- Persona-definíciók és szabályzatlefedettség: A felhasználói populációk szegmentálása és az egyes személyekre vonatkozó szabályzatok.
- Alapkonfigurációs szabályzatkövetelmények: A szervezet által megkövetelt minimális hozzáférési vezérlőket leíró, várt szabályzatállapotok listája.
Tip
Cserélje le a sablon összes helyőrző szövegét a bérlőre vonatkozó információkra. Az általános vagy homályos leírások csökkentik az ügynök azon képességét, hogy releváns javaslatokat állítsunk elő.
Hatókör és korlátozások
A tudásbázis a következő korlátozásokkal rendelkezik:
- Bérlőnként egy tudásbázisdokumentum
- Támogatott fájlformátumok: Word (.docx) és PDF
- Maximális fájlméret: 5 MB
- A tudásbázis csak a jövőbeli ügynökfuttatásokra vonatkozik
A feltöltési folyamat meghiúsulhat, ha a dokumentum nem felel meg a felsorolt feltételeknek. Ha a dokumentumon bizalmassági címke van alkalmazva, a feltöltés is meghiúsulhat. Mivel a szervezetek testre szabhatják a bizalmassági címkék feltételeit, nem javasolhatunk konkrét bizalmassági címkét.