Tutorial: Mewajibkan autentikasi step-up (konteks autentikasi) saat tindakan berisiko

Sebagai admin TI saat ini, Anda berada dalam situasi yang serba sulit. Anda ingin memungkinkan karyawan Anda menjadi produktif. Itu berarti memungkinkan karyawan mengakses aplikasi sehingga mereka dapat bekerja kapan saja, dari perangkat apa pun. Namun, Anda ingin melindungi aset perusahaan termasuk informasi kepemilikan dan hak istimewa. Bagaimana Anda dapat mengaktifkan karyawan untuk mengakses aplikasi cloud sambil melindungi data Anda?

Tutorial ini memungkinkan Anda mengevaluasi kembali kebijakan Akses Bersyarat Microsoft Entra ketika pengguna mengambil tindakan sensitif selama sesi.

Ancaman

Karyawan masuk ke SharePoint Online dari kantor perusahaan. Selama sesi yang sama, alamat IP mereka terdaftar di luar jaringan perusahaan. Mungkin mereka pergi ke kedai kopi di lantai bawah, atau mungkin token mereka disusupi atau dicuri oleh penyerang jahat.

Solusinya

Lindungi organisasi Anda dengan mewajibkan kebijakan Akses Bersyarat Microsoft Entra dievaluasi ulang saat tindakan sesi sensitif dilakukan melalui kontrol aplikasi akses bersyarat Defender for Cloud Apps.

Prasyarat

  • Lisensi yang valid untuk lisensi Microsoft Entra ID P1

  • Aplikasi cloud Anda, dalam hal ini SharePoint Online, dikonfigurasi sebagai aplikasi Microsoft Entra ID dan menggunakan SSO melalui SAML 2.0 atau OpenID Connect

  • Pastikan aplikasi disebarkan ke Defender for Cloud Apps

Membuat kebijakan untuk menerapkan autentikasi peningkatan

Defender for Cloud Apps kebijakan sesi memungkinkan Anda membatasi sesi berdasarkan status perangkat. Untuk mengontrol sesi dengan perangkat sebagai syarat, buat kebijakan Akses Bersyarat dan kebijakan sesi.

Untuk membuat kebijakan Anda:

  1. Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Polisi ->Manajemen kebijakan.

  2. Di halaman Kebijakan , pilih Buat kebijakan diikuti dengan Kebijakan sesi.

  3. Di halaman Buat kebijakan sesi , beri nama dan deskripsi kebijakan Anda. Misalnya, Memerlukan autentikasi langkah-up pada unduhan dari SharePoint Online dari perangkat yang tidak dikelola.

  4. Tetapkan tingkat keparahan dan Kategori Kebijakan.

  5. Untuk Jenis kontrol Sesi, pilih Blokir aktivitas,Kontrol unggahan file (dengan inspeksi),Unduhan file kontrol (dengan inspeksi).

  6. Di bagian Aktivitas yang cocok dengan semua kriteria berikut, pada Sumber aktivitas, pilih filter berikut:

    • Tag perangkat: Pilih Tidak sama dengan, lalu pilih Patuh Intune, Bergabung secara hibrid dengan Microsoft Entra, atau Sertifikat klien yang valid. Pilihan Anda bergantung pada metode yang digunakan di organisasi Anda untuk mengidentifikasi perangkat terkelola.

    • Aplikasi: Pilih Orientasi Azure AD otomatis lalu pilih SharePoint Online dari daftar.

    • Pengguna: Pilih pengguna yang ingin Anda pantau.

  7. Di bawah Sumber aktivitas di File yang cocok dengan semua bagian berikut, atur filter berikut:

    • Label sensitivitas: Jika Anda menggunakan label sensitivitas dari Perlindungan Informasi Microsoft Purview, filter file berdasarkan label sensitivitas Perlindungan Informasi Microsoft Purview tertentu.

    • Pilih Nama file atau Jenis file untuk menerapkan pembatasan berdasarkan nama atau jenis file.

  8. Aktifkan Inspeksi konten untuk mengaktifkan DLP internal guna memindai file Anda untuk konten sensitif.

  9. Di bawah Tindakan, pilih Wajibkan autentikasi bertingkat.

  10. Atur notifikasi yang ingin Anda terima saat kebijakan terpenuhi. Anda dapat menetapkan batas sehingga Anda tidak menerima terlalu banyak pemberitahuan. Pilih apakah akan mendapatkan pemberitahuan sebagai pesan email.

  11. Pilih Buat.

Memvalidasi kebijakan Anda

  1. Untuk mensimulasikan kebijakan ini, masuk ke aplikasi dari perangkat yang tidak dikelola atau lokasi jaringan non-perusahaan. Kemudian, coba unduh file.

  2. Anda harus diminta untuk melakukan tindakan yang dikonfigurasi dalam kebijakan konteks autentikasi.

  3. Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Polisi ->Manajemen kebijakan. Kemudian pilih kebijakan yang telah Anda buat untuk melihat laporan kebijakan. Kecocokan kebijakan sesi akan segera muncul.

  4. Dalam laporan kebijakan, Anda dapat melihat login mana yang dialihkan ke Microsoft Defender for Cloud Apps untuk kontrol sesi, dan file mana yang diunduh atau diblokir dari sesi yang dipantau.

Langkah berikutnya

Cara membuat kebijakan akses

Cara membuat kebijakan sesi

Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.