Feltételes hozzáférés-optimalizálási ügynök tudásbázisa

Azok a szervezetek, amelyek feltételes hozzáférési szabályzatokat használnak az erőforrásokhoz való hozzáférés védelmére, szabványokat és mintákat kell létrehozniuk a rendszerezés megőrzéséhez. Egy konzisztens elnevezési konvencióval például rendszerezheti a szabályzatokat, és megakadályozhatja a szabályzatok átfedését vagy hiányosságait. A Feltételes Hozzáférés Optimalizációs Ügynök használni tud a szervezettől származó dokumentumot, amely részletezi ezeket a szabványokat, így az ügynök a környezethez kapcsolódóan, az Ön által megtervezett minták alapján képes okoskodni.

Ahelyett, hogy csak általános ajánlott eljárásokra támaszkodik, az ügynök magában foglalja a szervezet saját konvencióit, például a szabályzatok elnevezését, a rendszergazdák és a normál felhasználók közötti elkülönítését, és hogy mely fiókokat kell mindig kizárni. Ez segít olyan javaslatok létrehozásában, amelyek jobban tükrözik a feltételes hozzáférés bérlői felügyeletének módját.

A tudásbázisok különösen hasznosak olyan környezetekben, ahol:

  • A különböző felhasználói személyek eltérő szabályzatkészleteket igényelnek, például rendszergazdákat, munkaerő-felhasználókat és alvállalkozókat
  • A szabályzat elnevezési szabványai kikényszeríthetők
  • A breakglass-fiókokat következetesen ki kell zárni
  • A kívánt feltételes hozzáférési szabályzatok meghatározott készletét a bérlő egészében fenn kell tartani

A tudásbázis működése

A tudásbázis beállításának és használatának általános folyamata a következő:

  1. Feltöltési útmutató: A rendszergazda egyetlen Word -.docx- vagy PDF-dokumentumot tölt fel, amely leírja a szervezeti feltételes hozzáférési szabványokat. Letöltheti a sablont, vagy feltöltheti saját dokumentumát.

  2. Az ügynök értelmezése: Az ügynök elemzi a dokumentumot, és kinyeri a feltételes hozzáféréssel kapcsolatos útmutatást, még akkor is, ha az szélesebb körű szabályozási vagy üzemeltetési dokumentációba van ágyazva.

  3. Strukturált megértés: Az ügynök létrehoz egy természetes nyelvű összefoglalást, amely a feltöltött útmutató megértését jelzi.

  4. Alkalmazás a jövőbeli javaslatokra: A jóváhagyott értelmezés az ügynök által létrehozott jövőbeli feltételes hozzáférési javaslatokra lesz alkalmazva. A meglévő javaslatok visszamenőlegesen nem módosulnak.

Tudásbázisfájl-összetevők

A használható és hatékony tudásbázisfájlnak részletesnek, konkrétnak és strukturáltnak kell lennie. A fájlnak egyértelmű és végrehajtható információkat kell tartalmaznia, amelyeket a feltételes hozzáférés-optimalizálási ügynök megalapozott döntéseket hozhat.

Az ügynök beállításaiból letölthet egy sablont, hogy kiindulási pontként használhassa. A sablon strukturált formátumot biztosít az egyes támogatott kategóriákhoz tartozó szakaszokkal, így a szervezet konkrét adatait is kitöltheti.

Képernyőkép a tudásbázissablon letöltési lehetőségéről.

Persona-alapú szabályzattervezés

Írja le, hogyan védik a szervezet különböző felhasználói populációit a feltételes hozzáférési szabályzatok. Ha több szabályzat is kényszeríti ugyanazt a vezérlőt (például az MFA-t), az ügynök ezzel az útmutatóval választja ki a megfelelő szabályzatot a felhasználó személye alapján. Ide sorolhatóak például a következők:

  • Az általános munkaerő-felhasználók bele vannak foglalva az alapértelmezett szabályzatokba
  • Előfordulhat, hogy a rendszergazdák az alapkonfigurációs szabályzatokban, valamint a saját igényeiknek megfelelő, dedikált szabályzatkészletben szerepelnek
  • A alvállalkozókra az alapkonfigurációtól eltérő saját szabályzataik vonatkoznak

Ha a feltételes hozzáférési stratégia bizonyos szabályzatokat alkalmaz a teljes munkaidős alkalmazottakra, írja le a teljes munkaidős alkalmazottak definiálásának módját. Ezek az alkalmazottak például meghatározott felhasználói attribútumokkal vagy csoporttagságokkal vannak definiálva?

Legyen egyértelmű. Ha a személyalapú szabályzatok kialakítása szerepkörökön alapul, adja meg a pontos Microsoft Entra ID beépített szerepköröket. Tegyük fel például, hogy a "Feltételes hozzáférési rendszergazda" nem "rendszergazdai jogosultsággal rendelkező felhasználók".

Szabályzat elnevezési konvenciók

Adja meg a feltételes hozzáférési szabályzatok elnevezésének módját, beleértve a szükséges struktúrát, rendezést és terminológiát.

Az ügynök a következő esetekben használja ezt az útmutatást:

  • Új szabályzatok létrehozása
  • Hasonló szabályzatok egyesítése
  • Szabályzat átnevezésére vonatkozó javaslatok létrehozása

Breakglass-fiók kezelése

Megadhatja, hogy mely fiókok vagy csoportok jelölik a vészhelyzeti hozzáférési identitásokat (breakglass), és hogyan kell őket kizárni.

Az ügynök a következő esetekben alkalmazza ezt az útmutatást:

  • Új szabályzatok létrehozása
  • Hiányzó kizárások azonosítása
  • Meglévő szabályzatok frissítésének ajánlása

Kívánt feltételes hozzáférési szabályzatok

Határozza meg a feltételes hozzáférési szabályzatok készletét, amelyeket a szervezet várhatóan a bérlőn belül alkalmaz. Minden egyes kívánt szabályzat esetében ismertesse a célfelhasználók, alkalmazások, feltételek és a szabályzat által megkövetelt vezérlők megadását.

Az ügynök az alábbi útmutatást használja a következő célokra:

  • Vizsgálja felül az aktuális Feltételes hozzáférési szabályzatokat a kívánt állapothoz viszonyítva
  • Hiányosságok azonosítása, ha a szükséges szabályzatok hiányoznak vagy hiányosak
  • Új szabályzatok ajánlása a lefedettségi hiányosságok megszüntetéséhez és a szervezet tervezett konfigurációjához való igazításhoz

Ha például a szervezet megköveteli, hogy minden vendégfelhasználó hitelesítse magát az MFA-val bármely felhőalkalmazás elérésekor, írja le ezt a tudásbázisbeli elvárást. Az ügynök összehasonlítja a kívánt állapotot a bérlőben jelenleg konfigurált szabályzatokkal, és javaslatokat jelenít meg a hiányzó szabályzatokra vonatkozóan.

Minden kívánt szabályzatot teljes utasításként írhat. Például:

  • "Hozzon létre egy feltételes hozzáférési szabályzatot, amely MFA-t és megfelelő eszközt igényel a Office 365 Windows vagy macOS-ről hozzáférő felhasználók számára. Zárja ki a vészhelyzeti és szolgáltatásfiókokat. Állítsa a házirendet csak jelentéskészítésre.
  • "Hozzon létre egy feltételes hozzáférési szabályzatot, amely letiltja az örökölt hitelesítést az összes alkalmazáshoz hozzáférő felhasználó számára. Zárja ki a EmergencyAccess csoportot. Állítsa be a szabályzatot engedélyezve."

Fájl hozzáadása a tudásbázishoz

A beállítási folyamat egyszerűsítése érdekében letölthet egy sablont, amelyet kiindulási pontként használhat. A sablon közvetlenül az ügynök beállításai között érhető el.

  1. Jelentkezzen be a Microsoft Entra felügyeleti központba legalább biztonsági rendszergazdaként.

  2. Keresse meg a feltételes hozzáférés-optimalizálási ügynök>beállításainak>tudásbázisát.

  3. Válassza a Fájlsablon letöltése lehetőséget a tudásbázissablon fájljának letöltéséhez.

  4. Nyissa meg a sablont (CA_Knowledge_Base_Template.docx), és cserélje le a helyőrző tartalmat a szervezet speciális feltételes hozzáférési szabványaira, elnevezési konvencióira, breakglass-fiókjaira és a kívánt szabályzatokra.

  5. Mentse a fájlt Word (.docx) vagy PDF-dokumentumként.

  6. Térjen vissza a Tudásforrások szakaszhoz, és válassza a Feltöltés gombot.

    Képernyőkép a tudásbázissablon beállításairól.

  7. Húzza a fájlt a megnyíló panelre, vagy válassza a Fájl feltöltése lehetőséget a számítógépen található fájl megnyitásához.

    Képernyőkép a tudásbázis feltöltési paneléről.

Az ügynök feldolgozza a fájlt, és elemzi annak érdekében, hogy tartalmazza a szükséges információkat.

Note

A sablon használatához nincs szükség. Feltöltheti a szervezet feltételes hozzáférési szabványait tartalmazó Word (.docx) vagy PDF-dokumentumokat. A sablon kényelmes kiindulópontot biztosít az egyes támogatott kategóriák szakaszaival.

A tudásbázis által befolyásolt javaslatok

Miután sikeresen hozzáadta az útmutatást a tudásbázishoz, a feltételes hozzáférés-optimalizálási ügynök az alábbi forgatókönyvekben követheti az útmutatást:

  • Alapszintű szabályzat létrehozása: Az újonnan javasolt szabályzatok a bérlő elnevezési szabványait követik, és tartalmazzák a megfelelő kizárásokat.

  • Szabályzategyesítési javaslatok: Hasonló szabályzatok konszolidálásakor az eredményül kapott szabályzat a szervezet szabványait tükrözi.

  • Felhasználóeltolódási szervizelés: Ha az új felhasználók kívül esnek a meglévő lefedettségen, az ügynök a személyre vonatkozó útmutatás alapján kiválasztja a megfelelő szabályzatot.

  • Breakglass kezelés: A vészhelyzeti hozzáférési fiókokkal kapcsolatos javaslatok a megfelelő felhasználók vagy csoportok kizárására vonatkoznak.

  • Szabályzatelnevezés szervizelése: Ha egy szabályzat nem követi a megadott elnevezési szabványokat, az ügynök megfelelő névvel ellátott cserét javasol.

  • Kívánt szabályzatellenőrzés: Amikor meghatározza a kívánt Feltételes hozzáférési szabályzatokat, az ügynök összehasonlítja azokat az aktuális konfigurációjával, és új szabályzatokat javasol az esetleges hiányosságok megszüntetésére.

Mikor érdemes használni a tudásbázist?

Fontolja meg a tudásbázis használatát, ha a szervezete:

  • Szigorú feltételes hozzáférési elnevezési szabványokat tart fenn
  • A szabályzatok elkülönítése felhasználói személy vagy kockázati profil szerint
  • A feltételes hozzáférési irányelvek rendszeres auditálása
  • Javaslatokra van szükség a belső szabályozási folyamatokhoz való igazodáshoz
  • A bérlőn belül a Feltételes hozzáférési szabályzatok egy konkrét készletét szeretné meghatározni és kikényszeríteni

Ajánlott eljárások tudásbázisdokumentum írásához

Az ügynök javaslatainak minősége a tudásbázisdokumentum egyértelműségétől és konkrétságától függ. Kövesse az alábbi irányelveket a legjobb eredmények eléréséhez:

  • Legyen explicit és konkrét. Használjon pontos Microsoft Entra objektumneveket, csoportneveket és szerepkörneveket. Például mondja ki a "Feltételes hozzáférés rendszergazdája" kifejezést a "rendszergazdai jogosultsággal rendelkező felhasználók" helyett.
  • Írjon be teljes utasításokat. Minden utasításnak önállóan végrehajthatónak kell lennie. Listajelek felsorolása helyett írjon be teljes mondatokat, amelyek a kívánt viselkedést írják le.
  • Határozza meg a fogalmakat. Ha a szervezet olyan személyeket használ, mint a "Rendszergazda" vagy a "Vendég", akkor szerepkörök, csoporttagság vagy felhasználói attribútumok használatával határozza meg, hogy ki tartozik az egyes személyekhez.
  • Minden követelmény hatókörének belefoglalása. Adja meg, hogy mely felhasználók, alkalmazások, feltételek, vezérlők és kizárások érvényesek. Ne hagyja, hogy az ügynök kikövetkeztesse a hiányzó részleteket.
  • Használja a megadott sablont. Töltse le a tudásbázissablont az ügynökbeállítások Tudásbázis szakaszából, hogy a dokumentum a várt struktúrát kövesse.

A tudásbázissablon a következő szakaszokhoz tartalmaz szakaszokat:

  • Elnevezési konvenciók: A feltételes hozzáférési szabályzatok elnevezésének pontos mintája és engedélyezett értékei.
  • Breakglass-fiókok: A vészhelyzeti hozzáférésként kijelölt identitások vagy csoportok, valamint a kizárásukra vonatkozó szabályok.
  • Persona-definíciók és szabályzatlefedettség: A felhasználói populációk szegmentálása és az egyes személyekre vonatkozó szabályzatok.
  • Alapkonfigurációs szabályzatkövetelmények: A szervezet által megkövetelt minimális hozzáférési vezérlőket leíró, várt szabályzatállapotok listája.

Tip

Cserélje le a sablon összes helyőrző szövegét a bérlőre vonatkozó információkra. Az általános vagy homályos leírások csökkentik az ügynök azon képességét, hogy releváns javaslatokat állítsunk elő.

Hatókör és korlátozások

A tudásbázis a következő korlátozásokkal rendelkezik:

  • Bérlőnként egy tudásbázisdokumentum
  • Támogatott fájlformátumok: Word (.docx) és PDF
  • Maximális fájlméret: 5 MB
  • A tudásbázis csak a jövőbeli ügynökfuttatásokra vonatkozik

A feltöltési folyamat meghiúsulhat, ha a dokumentum nem felel meg a felsorolt feltételeknek. Ha a dokumentumon bizalmassági címke van alkalmazva, a feltöltés is meghiúsulhat. Mivel a szervezetek testre szabhatják a bizalmassági címkék feltételeit, nem javasolhatunk konkrét bizalmassági címkét.