Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A feltételes hozzáférés-optimalizálási ügynök a feltételes hozzáférési szabályzatok hézagok, átfedések és kivételek elemzésével segíti a szervezeteket a biztonsági helyzet javításában. Mivel a feltételes hozzáférés a szervezet Teljes felügyelet stratégiájának központi összetevője lesz, az ügynök képességeinek konfigurálhatónak kell lenniük a szervezet egyedi igényeinek megfelelően.
A cikkben ismertetett ügynökbeállítások olyan szabványos beállításokat fednek le, mint az eseményindítók, az értesítések és a hatókör. A beállítások azonban olyan speciális beállításokat is tartalmaznak, mint az egyéni utasítások, az Intune-integrációk és az engedélyek.
Fontos
A ServiceNow-integráció és a tevékenységalapú futtatások a feltételes hozzáférés-optimalizálási ügynökben jelenleg előzetes verzióban érhetők el. Ezek az információk egy előzetes termékre vonatkoznak, amelyet a kiadás előtt jelentősen módosíthatnak. Microsoft nem vállal kifejezett vagy hallgatólagos garanciát az itt megadott információkra vonatkozóan.
Ügynökbeállítások konfigurálása
A beállításokat a Microsoft Entra felügyeleti központ két helyről érheti el:
- Ügynökök>Feltételes Hozzáférés Optimalizálási Ügynök>Beállításai.
- A feltételes hozzáférésből> válassza ki a Feltételes hozzáférés optimalizálási ügynök kártyáját a Szabályzatösszegzési>beállítások területen.
A bal oldali menüben válassza ki a kategóriát az összes beállítás közötti navigáláshoz. A módosítások elvégzése után kattintson a Lap alján található Mentés gombra.
Kiváltó
Az ügynök úgy van konfigurálva, hogy 24 óránként fusson, attól függően, hogy mikor lett először konfigurálva. Az ügynököt bármikor manuálisan futtathatja.
Az ügynök a napi ütemezett futtatáson kívül futtatásokat is indíthat, amikor a bekapcsolt házirendeken módosításokat végeznek. A tevékenységalapú futtatások nem helyettesítik a napi ütemezett futtatásokat. A túlzott futtatások elkerülése érdekében a tevékenységalapú eseményindítók legfeljebb hat óránként fordulnak elő.
- Ha nem engedélyezte a feltételes hozzáférés-optimalizálási ügynököt, a tevékenységalapú futtatások alapértelmezés szerint engedélyezve vannak, és kikapcsolhatók az ügynök beállításai között.
- Ha a feltételes hozzáférés-optimalizálási ügynök már fut a bérlőben, a tevékenységalapú futtatások engedélyezve lesznek az ügynök beállításaiban.
Ütemezett futtatások
Az ügynök úgy van konfigurálva, hogy 24 óránként automatikusan fusson, attól függően, hogy mikor lett először konfigurálva. Az ügynököt bármikor manuálisan is futtathatja.
Tevékenységalapú futtatások (előzetes verzió)
A napi ütemezett futtatás mellett az ügynök a feltételes hozzáférési szabályzatok módosításai alapján is elindíthat futtatásokat. A tevékenységalapú futtatások úgy lettek kialakítva, hogy az ügynök gyorsabban reagáljon a környezet változásaira ahelyett, hogy a következő napi futtatásra várna.
A feltételes hozzáférési szabályzatok alábbi módosításai tevékenységalapú futtatásokat váltanak ki:
- Egy meglévő engedélyezett házirendet módosítottak.
- A szabályzat állapota bármely más állapotról, például kikapcsolt vagy csak jelentésrőlBe állapotra módosul.
- A rendszer új szabályzatot hoz létre, amelynek állapota Be értékre van állítva.
Az ügynök öt percenként ellenőrzi ezeket a módosításokat. Amikor egy megfelelő módosítást észlel, az ügynök elindít egy folyamatot. A gyakori módosítások időszakában történő túlzott futtatás megakadályozása érdekében az ügynök négyórás lehűlést kényszerít ki a tevékenységalapú futtatások között. Például:
| Idő | Esemény | Ügynökművelet |
|---|---|---|
| 0. perc | Egy engedélyezett szabályzatot módosítanak. | Még nincs művelet. |
| 5. perc | Az ügynök észleli a változást. | Az ügynök fut. |
| 6. perc | Egy másik engedélyezett szabályzat módosul. | Még nincs művelet. |
| 10. perc | Az ügynök észleli a változást. | A visszahűlési idő aktív. Nincs futási folyamat. |
| 12. perc | Egy másik engedélyezett szabályzat módosul. | Még nincs művelet. |
| 15. perc | Az ügynök észleli a változást. | A visszahűlési idő aktív. Nincs futási folyamat. |
| 4. óra | A lehűlés lejár. | Az ügynök fut. |
A tevékenységalapú futtatások nem helyettesítik a napi ütemezett futtatásokat. Ha engedélyezve van, a napi futtatás mindig megtörténik, függetlenül attól, hogy hány tevékenységalapú futtatás történik.
- Új bérlők: A tevékenységalapú futtatások alapértelmezés szerint engedélyezve vannak. Az ügynök beállításai között kikapcsolhatja őket.
- Meglévő bérlők: A tevékenységalapú futtatásokhoz való csatlakozás opcionális. Ezeket az ügynökbeállításokban engedélyezheti.
Capabilities
A Képességek kategória olyan fontos beállításokat tartalmaz, amelyeket érdemes áttekinteni.
- Microsoft Entra monitorozni kívánt objektumok: A jelölőnégyzetekkel megadhatja, hogy az ügynök mit monitorozhat szabályzatjavaslatok készítésekor. Alapértelmezés szerint az ügynök az előző 24 órás időszakban új felhasználókat és alkalmazásokat is keres a bérlőben.
-
Ügynök képességei: Alapértelmezés szerint a feltételes hozzáférés-optimalizálási ügynök nem tud új szabályzatokat létrehozni, még csak jelentéskészítési módban sem. Ezt a beállítást módosíthatja, hogy az ügynök csak jelentésalapú szabályzatokat hozzon létre az Ön nevében.
- Ha ez a beállítás engedélyezve van, a rendszergazdáknak a bekapcsolás előtt jóvá kell hagyniuk az új csak jelentésre vonatkozó szabályzatot. A szabályzat hatásának áttekintése után a szabályzatot közvetlenül az ügynök felületéről vagy a feltételes hozzáférésből kapcsolhatja be.
- Ha ez a beállítás le van tiltva, továbbra is megkapja a javaslatot, az elemzéseket és a szabályzat részleteit, de manuálisan jóvá kell hagynia a szabályzatot, mielőtt csak jelentéskészítési módban jön létre.
- Fázisalapú bevezetés: Ha az ügynök csak jelentés módban hoz létre új szabályzatot, és ez a szabályzat megfelel egy fázisos bevezetés feltételeinek, a szabályzat fázisokban lesz kiállítva, így nyomon követheti az új szabályzat hatását. A fázisos bevezetés alapértelmezés szerint be van kapcsolva. További információ: Feltételes hozzáférés-optimalizálási ügynök fázisos bevezetése.
Notifications
A feltételes hozzáférés-optimalizálási ügynök a Microsoft Teams keresztül küldhet értesítéseket a címzettek kiválasztott csoportjának. A Feltételes hozzáférés ügynök alkalmazással a Microsoft Teams alkalmazásban a címzettek közvetlenül megkapják az értesítéseket a Teams csevegésükben, amikor az ügynök új javaslatot jelenít meg.
Az alábbi lépésekkel adja hozzá az ügynökalkalmazást a Microsoft Teamshez:
A Microsoft Teams a bal oldali navigációs menüben válassza a Apps lehetőséget, és keresse meg és válassza ki a Kondíciós hozzáférési ügynököt.
Kattintson a Hozzáadás gombra, majd a Megnyitás gombra az alkalmazás megnyitásához.
Az alkalmazás könnyebb eléréséhez kattintson a jobb gombbal az alkalmazás ikonra a bal oldali navigációs menüben, és válassza a Rögzítés lehetőséget.
Értesítések konfigurálása a feltételes hozzáférés optimalizálási ügynök beállításaiban:
A Feltételes hozzáférés optimalizálási ügynök beállításai között válassza a Felhasználók és csoportok kiválasztása hivatkozást.
Jelölje ki az értesítéseket kapni kívánt felhasználókat vagy csoportokat, majd válassza a Kiválasztás gombot.
A fő Beállítások lap alján kattintson a Mentés gombra.
Legfeljebb 10 címzettet választhat ki az értesítések fogadásához. Kiválaszthat egy csoportot az értesítések fogadásához, de a csoport tagsága nem haladhatja meg a 10 felhasználót. Ha olyan csoportot választ ki, amelynek kevesebb, mint 10 felhasználója van, de később több van hozzáadva, a csoport többé nem kap értesítéseket. Hasonlóképpen, az értesítéseket csak öt objektumnak lehet elküldeni, például egyéni felhasználók vagy csoportok kombinációjának. Ha le szeretné állítani az értesítések fogadását, távolítsa el a felhasználói objektumot vagy azt a csoportot, amelyben szerepel a címzettek listájából.
Jelenleg az ügynök kommunikációja egyetlen irányba történik, így értesítéseket kaphat, de nem válaszolhat rájuk a Microsoft Teamsben. Egy javaslat végrehajtásához válassza a Javaslat felülvizsgálata lehetőséget a csevegésből a Feltételes Hozzáférés-optimalizálási Ügynök megnyitásához a Microsoft Entra adminisztrációs központban.
Tudásbázisok
A feltételes hozzáférés-optimalizálási ügynök két különböző tudásbázisból is lekérheti a szervezet egyedi beállításához igazított javaslatokat.
Files
A feltételes hozzáférés-optimalizálási ügynök tartalmaz egy mechanizmust, amely konkrét utasításokat ad a szervezetről. Ezek az utasítások olyan információkat tartalmazhatnak, mint a feltételes hozzáférési szabályzat elnevezési konvenciók, az egyedi eljárások és a szervezeti struktúra, hogy az ügynökjavaslatok még relevánsabbak legyenek a környezet szempontjából. Ezek a feltöltött fájlok alkotják az ügynök tudásbázisát. További információ: Feltételes hozzáférés-optimalizálási ügynök tudásbázisa.
Fontos
Az adatok az ügynökön belül maradnak, és nem használhatók modellbetanításra.
Fájl hozzáadása a tudásbázishoz:
- Keresse meg a feltételes hozzáférés-optimalizálási ügynök>beállításainak fájljait>.
- Kattintson a Feltöltés gombra.
- Húzza a fájlt a megnyíló panelre, vagy válassza a Fájl feltöltése területet a számítógépen található fájlhoz való navigáláshoz.
Az ügynök feldolgozza a fájlt, és elemzi annak érdekében, hogy tartalmazza a szükséges információkat.
Egyéni utasítások
A szabályzatot igényeihez igazíthatja az opcionális Egyéni utasítások mező használatával. Ez a beállítás lehetővé teszi, hogy a végrehajtás részeként kérést adjon meg az ügynöknek. Ezek az utasítások a következőkre használhatók:
- Adott felhasználók, csoportok és szerepkörök belefoglalása vagy kizárása
- Objektumok kizárása az ügynök által figyelembe vett vagy a feltételes hozzáférési szabályzathoz hozzáadott objektumokból
- Kivételeket alkalmazhat adott szabályzatokra, például kizárhat egy adott csoportot egy szabályzatból, MFA-t igényelhet, vagy mobilalkalmazás-kezelési szabályzatokat igényelhet.
Az egyéni utasításokban megadhatja a nevet vagy az objektumazonosítót. Mindkét érték érvényesítve van. Ha hozzáadja a csoport nevét, a rendszer automatikusan hozzáadja a csoport objektumazonosítóját az Ön nevében. Példa egyéni utasításokra:
- "A "Break Glass" csoport felhasználóinak kizárása minden olyan szabályzatból, amely többtényezős hitelesítést igényel."
- "Minden szabályzat alól zárja ki a dddddddddd-3333-4444-5555-eeeeeeeeeeee objektumazonosítójú felhasználót"
Gyakori eset, ha szervezete sok vendégfelhasználóval rendelkezik, és nem szeretné, hogy az ügynök a standard feltételes hozzáférési szabályzatokhoz való hozzáadást javasolja. Ha az ügynök működik, és új vendégfelhasználókat lát, akikre nem vonatkoznak az ajánlott szabályzatok, az SCU-k felhasználásával javaslatokat tesznek a nem szükséges szabályzatokkal való lefedésükre. Annak megakadályozása, hogy az ügynök figyelembe veszi a vendégfelhasználót:
- Hozzon létre egy "Guests" nevű dinamikus csoportot, ahol
(user.userType -eq "guest"). - Adjon hozzá egy egyéni utasítást az igényeinek megfelelően.
- "A "Vendégek" csoport kizárása az ügynök megfontolásából."
- "A "Vendégek" csoport kizárása bármely mobilalkalmazás-kezelési szabályzatból."
Az egyéni utasítások használatáról az alábbi videóban olvashat bővebben.
A videó egyes tartalmai, például a felhasználói felület elemei változhatnak, mivel az ügynök gyakran frissül.
Beépülő modulok
Az Intune és a Global Secure Access beépített integrációi mellett a feltételes hozzáférés optimalizálási ügynöke külső integrációkat is biztosít a meglévő munkafolyamatok gördülékenyebbé tételéhez.
ServiceNow-integráció (előzetes verzió)
A ServiceNow beépülő modult Security Copilot használó szervezetek mostantól a feltételes hozzáférés optimalizálási ügynökével létrehozhatnak ServiceNow változáskéréseket az ügynök által létrehozott új javaslatokhoz. Ez a funkció lehetővé teszi az informatikai és biztonsági csapatok számára az ügynökjavaslatok nyomon követését, áttekintését és jóváhagyását vagy elutasítását a meglévő ServiceNow-munkafolyamatokban. Jelenleg csak a változáskérések (CHG) támogatottak.
A ServiceNow-integráció használatához a szervezetnek konfigurálnia kell a ServiceNow beépülő modult .
Amikor a ServiceNow beépülő modul be van kapcsolva a Feltételes hozzáférés optimalizálási ügynök beállításai között, az ügynök minden új javaslata létrehoz egy ServiceNow változáskérést. A módosítási kérelem tartalmazza a javaslat részleteit, például a szabályzat típusát, az érintett felhasználókat vagy csoportokat, valamint a javaslat indoklását. Az integráció visszajelzési ciklust is biztosít: Az ügynök figyeli a ServiceNow változáskérés állapotát, és automatikusan végrehajtja a módosítást a változáskérés jóváhagyásakor.
Permissions
Az ügynökbeállítások ezen szakasza azt ismerteti, hogy milyen identitás alatt futtatják az ügynököt, és milyen engedélyeket használ működtetéséhez.
Ügynökidentitás
A feltételes hozzáférés-optimalizálási ügynök mostantól támogatja a Microsoft Entra ügynökazonosító, amely lehetővé teszi, hogy az ügynök a saját identitása alatt fusson egy adott felhasználó identitása helyett. Ez a képesség javítja a biztonságot, leegyszerűsíti a felügyeletet, és nagyobb rugalmasságot biztosít.
Válassza az Ügynökazonosság kezelése lehetőséget az ügynök adatainak megtekintéséhez a(z) Microsoft Entra ügynökazonosító-ben.
- Az ügynök új telepítései alapértelmezés szerint ügynökidentitást használnak.
- A meglévő telepítések bármikor átválthatnak a felhasználói környezetről egy ügynökidentitás alatt való futtatásra.
- Ez a változás nem befolyásolja a jelentéskészítést és az elemzést.
- A meglévő szabályzatok és javaslatok változatlanok maradnak.
- Az ügyfelek nem válthatnak vissza a korábbi felhasználói környezetre.
- Ezt a módosítást a biztonsági rendszergazda szerepkörrel rendelkező rendszergazdák végezhetik el. Válassza az Ügynökidentitás létrehozása lehetőséget az ügynökoldal szalagcímüzenetében, vagy az ügynökbeállítások Identitás és engedélyek szakaszában.
A feltételes hozzáférés-optimalizálási ügynök bekapcsolásához és használatához Security Copilot szerepkörre is szükség van. A biztonsági rendszergazda alapértelmezés szerint hozzáfér a Security Copilot. Megadhatja a Feltételes hozzáférési rendszergazdák számára a Security Copilot hozzáférést. Ez az engedélyezés lehetővé teszi a feltételes hozzáférési rendszergazdák számára az ügynök használatát is. További információért tekintse meg Security Copilot hozzáférés hozzárendelése.
Ügynök engedélyei
Az ügynökidentitás a következő engedélyekkel végzi el a feladatait. Ezek az engedélyek automatikusan lesznek hozzárendelve az ügynökidentitás létrehozásakor.
AuditLog.Read.AllCustomSecAttributeAssignment.Read.AllDeviceManagementApps.Read.AllDeviceManagementConfiguration.Read.AllGroupMember.Read.AllLicenseAssignment.Read.AllNetworkAccess.Read.AllPolicy.Create.ConditionalAccessROPolicy.Read.AllRoleManagement.Read.DirectoryUser.Read.All
Felhasználók
A feltételes hozzáférés-optimalizálási ügynök szerepköralapú hozzáférés-vezérléssel használja az ügynököt. Az ügynök használatához szükséges legkevésbé kiemelt szerepkör a feltételes hozzáférési rendszergazda.