Menyiapkan autentikasi berbasis sertifikat Microsoft Entra

Organisasi Anda dapat menerapkan autentikasi tahan phishing, modern, dan tanpa kata sandi melalui sertifikat X.509 pengguna dengan menggunakan autentikasi berbasis sertifikat (CBA) Microsoft Entra.

Dalam artikel ini, pelajari cara menyiapkan penyewa Microsoft Entra Anda untuk mengizinkan atau mengharuskan pengguna penyewa mengautentikasi dengan menggunakan sertifikat X.509. Pengguna membuat sertifikat X.509 dengan menggunakan infrastruktur kunci umum perusahaan (PKI) untuk masuk aplikasi dan browser.

Saat Microsoft Entra CBA disiapkan, selama masuk, pengguna melihat opsi untuk mengautentikasi dengan menggunakan sertifikat alih-alih dengan memasukkan kata sandi. Jika beberapa sertifikat yang cocok terletak di perangkat, pengguna memilih sertifikat yang relevan, dan sertifikat divalidasi terhadap akun pengguna. Jika validasi berhasil, pengguna akan masuk.

Selesaikan langkah-langkah yang dijelaskan dalam artikel ini untuk mengonfigurasi dan menggunakan CBA Microsoft Entra untuk penyewa dalam paket Pemerintah Office 365 Enterprise dan AS. Anda harus sudah memiliki PKI yang dikonfigurasi.

Prasyarat

Pastikan prasyarat berikut ini sudah ada:

  • Setidaknya satu otoritas sertifikat (CA) dan CA menengah apa pun dikonfigurasi dalam Microsoft Entra ID.
  • Pengguna memiliki akses ke sertifikat pengguna yang dikeluarkan dari PKI tepercaya yang dikonfigurasi pada penyewa, yang ditujukan untuk keperluan autentikasi klien di Microsoft Entra ID.
  • Setiap CA memiliki daftar pencabutan sertifikat (CRL) yang dapat direferensikan dari URL yang terhubung ke internet. Jika CA tepercaya tidak memiliki CRL yang dikonfigurasi, Microsoft Entra ID tidak melakukan pemeriksaan CRL apa pun, pencabutan sertifikat pengguna tidak berfungsi, dan autentikasi tidak diblokir.

Pertimbangan

  • Pastikan PKI aman dan tidak dapat dengan mudah disusupi. Jika pelanggaran terjadi, penyerang dapat membuat dan menandatangani sertifikat klien dan membahayakan pengguna mana pun di penyewa, termasuk pengguna yang disinkronkan dari lokal. Strategi perlindungan kunci yang kuat dan kontrol fisik dan logis lainnya dapat memberikan pertahanan mendalam untuk mencegah penyerang eksternal atau ancaman orang dalam mengorbankan integritas PKI. Untuk informasi selengkapnya, lihat Mengamankan PKI.

  • Untuk praktik terbaik untuk kriptografi Microsoft, termasuk pilihan algoritma, panjang kunci, dan perlindungan data, lihat rekomendasi Microsoft. Pastikan untuk menggunakan salah satu algoritma yang direkomendasikan, panjang kunci yang direkomendasikan, dan kurva yang disetujui NIST.

  • Sebagai bagian dari peningkatan keamanan yang sedang berlangsung, endpoint Azure dan Microsoft 365 menambahkan dukungan untuk TLS 1.3. Proses ini diperkirakan akan memakan waktu beberapa bulan untuk mencakup ribuan titik akhir layanan di seluruh Azure dan Microsoft 365. Titik akhir Microsoft Entra yang digunakan Microsoft Entra CBA disertakan dalam pembaruan: *.certauth.login.microsoftonline.com dan *.certauth.login.microsoftonline.us.

    TLS 1.3 adalah versi terbaru dari protokol keamanan internet yang paling umum disebarkan. TLS 1.3 mengenkripsi data untuk menyediakan saluran komunikasi yang aman di antara dua titik akhir. Ini menghilangkan algoritma kriptografi usang, meningkatkan keamanan atas versi sebelumnya, dan mengenkripsi jabat tangan sebanyak mungkin. Kami sangat menyarankan Agar Anda mulai menguji TLS 1.3 di aplikasi dan layanan Anda.

  • Saat Anda mengevaluasi PKI, penting untuk meninjau kebijakan penerbitan dan penegakan sertifikat. Seperti yang dijelaskan sebelumnya, menambahkan CA ke konfigurasi Microsoft Entra memungkinkan sertifikat yang dikeluarkan oleh CA tersebut untuk mengautentikasi pengguna mana pun di Microsoft Entra ID.

    Penting untuk mempertimbangkan bagaimana dan kapan CA diizinkan untuk menerbitkan sertifikat dan bagaimana MEREKA menerapkan pengidentifikasi yang dapat digunakan kembali. Administrator hanya perlu memastikan bahwa sertifikat tertentu dapat digunakan untuk mengautentikasi pengguna, tetapi mereka harus secara eksklusif menggunakan pengikatan afinitas tinggi untuk mencapai tingkat jaminan yang lebih tinggi bahwa hanya sertifikat tertentu yang dapat mengautentikasi pengguna. Untuk informasi selengkapnya, lihat Pengikatan afinitas tinggi.

Mengonfigurasi dan menguji CBA pada Microsoft Entra

Anda harus menyelesaikan beberapa langkah konfigurasi sebelum mengaktifkan Microsoft Entra CBA.

Admin harus mengonfigurasi CA tepercaya yang menerbitkan sertifikat pengguna. Seperti yang ditunjukkan pada diagram berikut, Azure menggunakan kontrol akses berbasis peran (RBAC) untuk memastikan bahwa hanya administrator dengan hak istimewa terkecil yang diperlukan untuk membuat perubahan.

Penting

Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Praktik ini membantu meningkatkan keamanan untuk organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat atau ketika Anda tidak dapat menggunakan peran yang ada.

Secara opsional, Anda dapat mengonfigurasi pengikatan autentikasi untuk memetakan sertifikat ke autentikasi faktor tunggal atau ke autentikasi multifaktor (MFA). Konfigurasikan pengikatan nama pengguna untuk memetakan bidang sertifikat ke atribut objek pengguna. Administrator Kebijakan Autentikasi dapat mengonfigurasi pengaturan terkait pengguna.

Setelah semua konfigurasi selesai, aktifkan Microsoft Entra CBA pada penyewa.

Diagram yang memperlihatkan gambaran umum langkah-langkah yang diperlukan untuk mengaktifkan Microsoft Entra authentication.

Langkah 1: Mengonfigurasi CA dengan toko kepercayaan berbasis PKI

Microsoft Entra memiliki store kepercayaan CA berbasis PKI yang baru. Penyimpanan kepercayaan menyimpan CA di dalam objek kontainer untuk setiap PKI. Admin dapat mengelola CA dalam kontainer berdasarkan PKI dengan lebih mudah daripada mereka dapat mengelola daftar CA datar.

Penyimpanan kepercayaan berbasis PKI memiliki batas yang lebih tinggi daripada penyimpanan kepercayaan klasik untuk jumlah CA dan ukuran setiap file CA. Toko kepercayaan berbasis PKI mendukung hingga 250 CA dan 8 KB untuk setiap objek CA.

Jika Anda menggunakan penyimpanan kepercayaan klasik untuk mengonfigurasi CA, kami sangat menyarankan Agar Anda menyiapkan penyimpanan kepercayaan berbasis PKI. Penyimpanan kepercayaan berbasis PKI dapat diskalakan dan mendukung fungsionalitas baru, seperti petunjuk penerbit.

Admin harus mengonfigurasi CA tepercaya yang menerbitkan sertifikat pengguna. Hanya administrator dengan hak istimewa terkecil yang diperlukan untuk membuat perubahan. Penyimpanan kepercayaan berbasis PKI diberi peran Administrator Autentikasi Istimewa.

Fitur pengunggahan PKI dari penyimpanan kepercayaan berbasis PKI hanya tersedia dengan lisensi P1 atau P2 Microsoft Entra ID. Namun, dengan lisensi gratis Microsoft Entra, admin dapat mengunggah semua CA satu per satu alih-alih dengan mengunggah file PKI. Kemudian, mereka dapat mengonfigurasi penyimpanan kepercayaan berbasis PKI dan menambahkan file CA yang diunggah.

Mengonfigurasi CA dengan menggunakan pusat admin Microsoft Entra

Membuat objek kontainer PKI (pusat admin Microsoft Entra)

Untuk membuat objek kontainer PKI:

  1. Masuk ke pusat admin Microsoft Entra dengan akun yang diberi peran Privileged Authentication Administrator.

  2. Buka Entra ID>Skor Keamanan Identitas>Infrastruktur kunci publik.

  3. Pilih Buat PKI.

  4. Untuk Nama Tampilan, masukkan nama.

  5. Pilih Buat.

    Diagram yang memperlihatkan langkah-langkah yang diperlukan untuk membuat PKI.

  6. Untuk menambahkan atau menghapus kolom, pilih Edit kolom.

  7. Untuk me-refresh daftar PKIs, pilih Refresh.

Menghapus objek kontainer PKI

Untuk menghapus PKI, pilih PKI dan pilih Hapus. Jika PKI berisi CA, masukkan nama PKI untuk mengakui penghapusan semua CA dalam PKI. Lalu pilih Hapus.

Diagram yang memperlihatkan langkah-langkah yang diperlukan untuk menghapus PKI.

Mengunggah CA individual ke objek kontainer PKI

Untuk mengunggah CA ke kontainer PKI:

  1. Pilih Tambahkan otoritas sertifikat.

  2. Pilih file CA.

  3. Jika CA adalah sertifikat akar, pilih Ya. Jika tidak, pilih Tidak.

  4. Untuk URL Daftar Pencabutan Sertifikat, masukkan URL yang menghadap internet untuk CRL dasar CA yang berisi semua sertifikat yang dicabut. Jika URL tidak diatur, upaya otentikasi menggunakan sertifikat yang telah dicabut tidak akan gagal.

  5. Untuk URL Daftar Pencabutan Sertifikat Delta, masukkan URL yang dapat diakses dari internet dan berisi semua sertifikat yang dicabut sejak CRL dasar terakhir diterbitkan.

  6. Jika CA tidak boleh disertakan dalam petunjuk penerbit, nonaktifkan petunjuk penerbit. Bendera petunjuk Pengeluar Sertifikat nonaktif secara default.

  7. Pilih Simpan.

  8. Untuk menghapus CA, pilih CA dan pilih Hapus.

    Diagram yang memperlihatkan cara menghapus sertifikat CA.

  9. Untuk menambahkan atau menghapus kolom, pilih Edit kolom.

  10. Untuk me-refresh daftar PKIs, pilih Refresh.

Awalnya, 100 sertifikat CA ditampilkan. Lebih banyak muncul saat Anda menggulir ke bawah panel.

Mengunggah semua CA ke objek kontainer PKI

Untuk mengunggah semua CA secara besar-besaran ke kontainer PKI:

  1. Buat objek kontainer PKI atau buka kontainer yang ada.

  2. Pilih Unggah PKI.

  3. Masukkan URL HTTP file .p7b yang menghadap ke internet.

  4. Masukkan checksum SHA-256 dari file.

  5. Pilih unggahan.

    Proses unggahan PKI bersifat asinkron. Saat setiap CA diunggah, CA tersedia di PKI. Seluruh unggahan PKI dapat memakan waktu hingga 30 menit.

  6. Pilih Perbarui untuk memperbarui daftar CA.

  7. Setiap atribut titik akhir CRL CA yang diunggah diperbarui dengan URL HTTP pertama sertifikat CA yang tersedia yang tercantum sebagai atribut titik distribusi CRL . Anda harus memperbarui sertifikat daun apa pun secara manual.

Untuk menghasilkan checksum SHA-256 dari file PKI .p7b , jalankan:

Get-FileHash .\CBARootPKI.p7b -Algorithm SHA256

Mengedit PKI

  1. Pada baris PKI, pilih ... dan pilih Edit.
  2. Masukkan nama PKI baru.
  3. Pilih Simpan.

Mengedit CA

  1. Pada baris CA, pilih ... dan pilih Edit.
  2. Masukkan nilai baru untuk jenis CA (root atau perantara), URL CRL, URL CRL delta, atau bendera yang mendukung petunjuk pengeluar sertifikat sesuai kebutuhan Anda.
  3. Pilih Simpan.

Mengedit atribut petunjuk penerbit secara massal

  1. Untuk mengedit beberapa CA dan mengaktifkan atau menonaktifkan atribut petunjuk penerbit diaktifkan, pilih beberapa CA.
  2. Pilih Edit, lalu pilih Edit petunjuk pengeluar.
  3. Pilih kotak centang Petunjuk Pengeluar Sertifikat Diaktifkan untuk semua CA yang dipilih atau kosongkan pilihan untuk menonaktifkan status Petunjuk Pengeluar Sertifikat Diaktifkan untuk semua CA yang dipilih. Nilai defaultnya adalah Tidak Ditentukan.
  4. Pilih Simpan.

Memulihkan PKI

  1. Pilih tab PKIs yang Dihapus .
  2. Pilih PKI dan pilih Pulihkan PKI.

Memulihkan Sertifikat Otoritas

  1. Pilih tab CA yang Dihapus .
  2. Pilih file CA, lalu pilih Pulihkan otoritas sertifikat.

Mengonfigurasi atribut isIssuerHintEnabled untuk CA

Petunjuk pemberi sertifikat mengirim kembali indikator CA tepercaya sebagai bagian dari jabat tangan Transport Layer Security (TLS). Daftar CA tepercaya diatur sesuai dengan subjek CA yang tenant unggah ke penyimpanan kepercayaan Microsoft Entra. Untuk informasi lebih lanjut, lihat Memahami petunjuk pengeluar.

Secara default, nama subjek semua CA di penyimpanan kepercayaan Microsoft Entra dikirim sebagai petunjuk. Jika Anda ingin mengirim kembali petunjuk hanya untuk CA tertentu, atur atribut penerbit petunjuk isIssuerHintEnabled ke true.

Server dapat mengirim kembali respons maksimum 16 KB ke klien TLS untuk petunjuk penerbit (nama subjek CA). Kami menyarankan agar Anda mengatur atribut isIssuerHintEnabled ke true hanya pada CA yang menerbitkan sertifikat pengguna.

Jika beberapa CA perantara dari sertifikat akar yang sama mengeluarkan sertifikat pengguna, secara default, semua sertifikat muncul di pemilih sertifikat. Jika Anda mengatur isIssuerHintEnabled ke true untuk CA tertentu, hanya sertifikat pengguna yang relevan yang muncul di pemilih sertifikat.

Mengonfigurasi CA dengan menggunakan API Microsoft Graph

Contoh berikut menunjukkan cara menggunakan Microsoft Graph untuk menjalankan operasi Buat, Baca, Perbarui, dan Hapus (CRUD) melalui metode HTTP untuk PKI atau CA.

Membuat objek kontainer PKI (Microsoft Graph)

PATCH https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/
Content-Type: application/json
{
   "displayName": "ContosoPKI"
}

Mendapatkan semua objek PKI

GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations
ConsistencyLevel: eventual

Mendapatkan objek PKI dengan ID PKI

GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/
ConsistencyLevel: eventual

Unggah CA dengan menggunakan file .p7b

PATCH https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-id>/certificateAuthorities/<CA-ID>
Content-Type: application/json
{
     "uploadUrl":"https://CBA/demo/CBARootPKI.p7b,
     "sha256FileHash": "AAAAAAD7F909EC2688567DE4B4B0C404443140D128FE14C577C5E0873F68C0FE861E6F"
}

Dapatkan semua CA di PKI

GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/certificateAuthorities
ConsistencyLevel: eventual

Mendapatkan CA tertentu di PKI berdasarkan ID CA

GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/certificateAuthorities/<CA-ID>
ConsistencyLevel: eventual

Memperbarui bendera petunjuk pengeluar sertifikat CA tertentu

PATCH https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/certificateAuthorities/<CA-ID>
Content-Type: application/json
{
   "isIssuerHintEnabled": true
}

Mengonfigurasi CA dengan menggunakan PowerShell

Untuk langkah-langkah ini, gunakan Microsoft Graph PowerShell.

  1. Mulai PowerShell dengan menggunakan opsi Jalankan sebagai administrator .

  2. Instal dan impor SDK PowerShell Microsoft Graph:

    Install-Module Microsoft.Graph -Scope AllUsers
    Import-Module Microsoft.Graph.Authentication
    Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser
    
  3. Sambungkan ke penyewa dan terima semua:

       Connect-MGGraph -Scopes "Directory.ReadWrite.All", "User.ReadWrite.All" -TenantId <tenantId>
    

Prioritas antara penyimpanan kepercayaan berbasis PKI dan penyimpanan CA klasik

Jika CA terdapat di kedua penyimpanan CA berbasis PKI dan penyimpanan CA klasik, penyimpanan kepercayaan berbasis PKI akan diprioritaskan.

Toko CA klasik diprioritaskan dalam skenario ini:

  • CA ada di kedua toko, toko berbasis PKI tidak memiliki CRL, tetapi CA toko klasik memiliki CRL yang valid.
  • CA ada di kedua toko, dan CRL CA toko berbasis PKI berbeda dari CRL toko klasik.

Log masuk

Entri log masuk Microsoft Entra yang terganggu memiliki dua atribut di bawah Detail Tambahan untuk menunjukkan apakah penyimpanan kepercayaan klasik atau lama digunakan sama sekali selama autentikasi.

  • Apakah Penyimpanan Warisan Digunakan bernilai 0 untuk menandakan bahwa penyimpanan berbasis PKI digunakan. Nilai 1 menunjukkan bahwa penyimpanan klasik atau warisan digunakan.
  • Informasi Penggunaan Penyimpanan Warisan menampilkan alasan penyimpanan klasik atau warisan digunakan.

Cuplikan layar yang memperlihatkan entri log masuk untuk menggunakan penyimpanan berbasis PKI atau penyimpanan CA klasik

Log audit

Setiap operasi CRUD yang Anda jalankan pada PKI atau CA di dalam penyimpanan kepercayaan muncul di log audit Microsoft Entra.

Cuplikan layar yang memperlihatkan panel Log Audit.

Bermigrasi dari penyimpanan CA klasik ke penyimpanan berbasis PKI

Admin penyewa dapat mengunggah semua CA ke penyimpanan berbasis PKI. Penyimpanan CA PKI kemudian memiliki prioritas atas penyimpanan klasik, dan semua autentikasi CBA dilakukan melalui penyimpanan berbasis PKI. Admin penyewa dapat menghapus CA dari penyimpanan klasik atau warisan setelah mereka mengonfirmasi tidak ada indikasi dalam log masuk bahwa penyimpanan klasik atau warisan digunakan.

Tanya Jawab Umum

Mengapa pengunggahan PKI gagal?

Verifikasi bahwa file PKI valid dan dapat diakses tanpa masalah. Ukuran maksimum file PKI adalah 2 MB (250 CA dan 8 KB untuk setiap objek CA).

Apa perjanjian tingkat layanan untuk unggahan PKI?

Unggahan PKI adalah operasi asinkron dan dapat memakan waktu hingga 30 menit untuk menyelesaikannya.

Bagaimana cara membuat checksum SHA-256 untuk file PKI?

Untuk menghasilkan checksum SHA-256 dari file PKI .p7b , jalankan perintah ini:

Get-FileHash .\CBARootPKI.p7b -Algorithm SHA256

Langkah 2: Aktifkan CBA untuk penyewa

Penting

Pengguna dianggap mampu menyelesaikan MFA ketika pengguna dianggap masuk dalam cakupan untuk CBA dalam kebijakan metode otentikasi. Persyaratan kebijakan ini berarti bahwa pengguna tidak dapat menggunakan bukti identitas sebagai bagian dari autentikasi mereka untuk mendaftarkan metode lain yang tersedia. Jika pengguna tidak memiliki akses ke sertifikat, mereka dikunci dan tidak dapat mendaftarkan metode lain untuk MFA. Admin yang diberi peran Administrator Kebijakan Autentikasi harus mengaktifkan CBA hanya untuk pengguna yang memiliki sertifikat yang valid. Jangan sertakan Semua pengguna untuk CBA. Gunakan hanya grup pengguna yang memiliki sertifikat valid yang tersedia. Untuk informasi selengkapnya, lihat autentikasi multifaktor Microsoft Entra.

Untuk mengaktifkan CBA melalui pusat admin Microsoft Entra:

  1. Masuk ke Pusat admin Microsoft Entra dengan akun yang memiliki setidaknya peran Administrator Kebijakan Autentikasi.

  2. Buka Grup>Semua grup.

  3. Pilih Grup baru dan buat grup untuk pengguna CBA.

  4. Buka Entra ID>Metode autentikasi>Autentikasi berbasis sertifikat.

  5. Di bawah Aktifkan dan Target, pilih Aktifkan, lalu pilih kotak centang Akui .

  6. Pilih Pilih grup>Tambahkan grup.

  7. Pilih grup tertentu, seperti grup yang Anda buat, lalu pilih Pilih. Gunakan grup tertentu alih-alih Semua pengguna.

  8. Pilih Simpan.

    Cuplikan layar yang memperlihatkan cara mengaktifkan CBA.

Setelah CBA diaktifkan untuk penyewa, semua pengguna di penyewa melihat opsi untuk masuk dengan menggunakan sertifikat. Hanya pengguna yang mampu menggunakan CBA yang dapat mengautentikasi dengan menggunakan sertifikat X.509.

Catatan

Administrator jaringan harus mengizinkan akses ke titik akhir autentikasi sertifikat untuk lingkungan cloud organisasi selain titik akhir login.microsoftonline.com. Nonaktifkan inspeksi TLS pada titik akhir autentikasi sertifikat untuk memastikan bahwa permintaan sertifikat klien berhasil sebagai bagian dari jabat tangan TLS.

Langkah 3: Mengonfigurasi kebijakan pengikatan autentikasi

Kebijakan pengikatan otentikasi membantu mengatur kekuatan otentikasi ke satu faktor atau ke autentikasi multi-faktor (MFA). Tingkat perlindungan default untuk semua sertifikat pada penyewa adalah autentikasi faktor tunggal.

Pengikatan afinitas default di tingkat penyewa adalah afinitas rendah. Administrator Kebijakan Autentikasi dapat mengubah nilai default dari autentikasi faktor tunggal ke MFA. Jika tingkat perlindungan berubah, semua sertifikat pada klien disetel ke MFA. Demikian pula, pengikatan afinitas pada tingkat penyewa dapat diatur ke afinitas tinggi. Semua sertifikat kemudian divalidasi dengan hanya menggunakan atribut afinitas tinggi.

Penting

Admin harus mengatur default tenant ke nilai yang berlaku untuk sebagian besar sertifikat. Buat aturan kustom hanya untuk sertifikat tertentu yang memerlukan tingkat perlindungan atau pengikatan afinitas yang berbeda dari default penyewa. Semua konfigurasi metode autentikasi berada dalam file kebijakan yang sama. Membuat beberapa aturan redundan mungkin melebihi batas ukuran file kebijakan.

Aturan pengikatan autentikasi memetakan atribut sertifikat seperti Penerbit, ID Objek Kebijakan (OID), dan Penerbit dan OID Kebijakan ke nilai tertentu. Aturan menetapkan tingkat perlindungan default dan pengikatan afinitas untuk aturan tersebut.

Untuk mengubah pengaturan penyewa default dan membuat aturan kustom melalui pusat admin Microsoft Entra:

  1. Masuk ke Pusat admin Microsoft Entra dengan akun yang memiliki setidaknya peran Administrator Kebijakan Autentikasi.

  2. Buka Entra ID>Metode autentikasi>Kebijakan.

  3. Di bawah Kelola migrasi, pilih Autentikasi metode>autentikasi berbasis Sertifikat.

    Cuplikan layar yang memperlihatkan cara mengatur kebijakan autentikasi.

  4. Untuk menyiapkan pengikatan autentikasi dan pengikatan nama pengguna, pilih Konfigurasikan.

  5. Untuk mengubah nilai default ke MFA, pilih Autentikasi multifaktor. Atribut tingkat perlindungan memiliki nilai default autentikasi Faktor tunggal.

    Catatan

    Tingkat perlindungan default berlaku jika tidak ada aturan kustom yang ditambahkan. Jika Anda menambahkan aturan kustom, tingkat perlindungan yang ditentukan pada tingkat aturan akan dihormati alih-alih tingkat perlindungan default.

    Cuplikan layar yang memperlihatkan cara mengubah kebijakan autentikasi default ke MFA.

  6. Anda juga dapat menyiapkan aturan pengikatan autentikasi kustom untuk membantu menentukan tingkat perlindungan untuk sertifikat klien yang memerlukan nilai yang berbeda untuk tingkat perlindungan atau pengikatan afinitas daripada default penyewa. Anda dapat mengonfigurasi aturan dengan menggunakan subjek penerbit atau OID kebijakan, atau kedua bidang, dalam sertifikat.

    Aturan pengikatan autentikasi memetakan atribut sertifikat, seperti penerbit atau OID kebijakan, ke dalam sebuah nilai. Nilai menetapkan tingkat perlindungan default untuk aturan tersebut. Beberapa aturan dapat dibuat. Dalam contoh berikut, asumsikan bahwa default penyewa adalah Autentikasi multifaktor dan Rendah untuk pengikatan afinitas.

    Untuk menambahkan aturan kustom, pilih Tambahkan aturan.

    Cuplikan layar yang memperlihatkan cara menambahkan aturan kustom.

    Untuk membuat aturan menurut penerbit sertifikat:

    1. Pilih Penerbit sertifikat.

    2. Untuk Pengidentifikasi penerbit sertifikat, pilih nilai yang relevan.

    3. Untuk Kekuatan autentikasi, pilih Autentikasi multifaktor.

    4. Untuk Pengikatan afinitas, pilih Rendah.

    5. Pilih Tambahkan.

    6. Saat diminta, pilih kotak centang Saya Mengakui untuk menambahkan aturan.

      Cuplikan layar yang memperlihatkan cara memetakan kebijakan MFA ke pengikatan afinitas tinggi.

    Untuk membuat aturan berdasarkan OID kebijakan:

    1. Pilih Policy OID.

    2. Untuk Policy OID, masukkan nilai.

    3. Untuk Kekuatan autentikasi, pilih Autentikasi faktor tunggal.

    4. Untuk Pengikatan afinitas, pilih Rendah untuk pengikatan afinitas.

    5. Pilih Tambahkan.

    6. Saat diminta, pilih kotak centang Saya Mengakui untuk menambahkan aturan.

      Cuplikan layar yang memperlihatkan pemetaan ke policy OID dengan pengikatan afinitas rendah.

    Untuk membuat aturan berdasarkan penerbit dan OID kebijakan:

    1. Pilih Penerbit sertifikat dan OID Kebijakan.

    2. Pilih penerbit dan masukkan kebijakan OID.

    3. Untuk Kekuatan autentikasi, pilih Autentikasi multifaktor.

    4. Untuk Pengikatan afinitas, pilih Rendah.

    5. Pilih Tambahkan.

      Cuplikan layar yang memperlihatkan cara memilih pengikatan afinitas rendah.

      Cuplikan layar yang memperlihatkan cara menambahkan pengikatan afinitas rendah.

    6. Autentikasi dengan sertifikat yang memiliki OID kebijakan 3.4.5.6 dan dikeluarkan oleh CN=CBATestRootProd. Pastikan bahwa autentikasi berhasil untuk klaim multifaktor.

    Untuk membuat aturan menurut penerbit dan nomor seri:

    1. Tambahkan kebijakan pengikatan autentikasi. Kebijakan ini mengharuskan sertifikat apa pun yang dikeluarkan oleh CN=CBATestRootProd dengan OID kebijakan 1.2.3.4.6 memerlukan pengikatan afinitas tinggi saja. Penerbit dan nomor seri digunakan.

      Screenshot yang menunjukkan penerbit dan nomor seri yang ditambahkan dalam pusat admin Microsoft Entra.

    2. Pilih bidang sertifikat. Untuk contoh ini, pilih Penerbit dan nomor seri.

      Cuplikan layar yang memperlihatkan cara memilih Penerbit dan nomor seri.

    3. Satu-satunya atribut pengguna yang didukung adalah certificateUserIds. Pilih certificateUserIds dan pilih Tambahkan.

      Cuplikan layar yang memperlihatkan cara menambahkan Penerbit dan nomor seri.

    4. Pilih Simpan.

      Log masuk menunjukkan pengikatan mana yang digunakan untuk masuk dan detail dari sertifikat.

      Cuplikan layar yang memperlihatkan detail log masuk.

  7. Pilih OK untuk menyimpan aturan kustom apa pun.

Penting

Masukkan OID kebijakan dengan menggunakan format pengidentifikasi objek. Misalnya, jika kebijakan sertifikat mengatakan Semua Kebijakan Penerbitan, masukkan OID kebijakan seperti 2.5.29.32.0 saat Anda menambahkan aturan. String Semua Kebijakan Penerbitan tidak valid untuk editor aturan dan tidak berlaku.

Langkah 4: Mengonfigurasi kebijakan pengikatan nama pengguna

Kebijakan pengikatan nama pengguna membantu memvalidasi sertifikat pengguna. Secara default, untuk menentukan pengguna, Anda memetakan Nama Utama dalam sertifikat ke userPrincipalName di objek pengguna.

Administrator Kebijakan Autentikasi dapat mengambil alih default dan membuat pemetaan kustom. Untuk informasi selengkapnya, lihat Cara kerja pengikatan nama pengguna.

Untuk skenario lain yang menggunakan certificateUserIds atribut , lihat ID pengguna sertifikat.

Penting

Jika kebijakan pengikatan nama pengguna menggunakan atribut yang disinkronkan seperti certificateUserIds, onPremisesUserPrincipalName, dan atribut userPrincipalName objek pengguna, akun yang memiliki izin administratif di Windows Server Direktori Aktif lokal dapat membuat perubahan yang memengaruhi atribut ini di Microsoft Entra ID. Misalnya, akun yang memiliki hak yang didelegasikan pada objek pengguna atau peran administrator di Microsoft Entra Connect Server dapat membuat jenis perubahan ini.

  1. Buat pengikatan nama pengguna dengan memilih salah satu bidang sertifikat X.509 untuk mengikat dengan salah satu atribut pengguna. Urutan pengikatan nama pengguna mewakili tingkat prioritas pengikatan. Pengikatan nama pengguna pertama memiliki prioritas tertinggi, dan sebagainya.

    Cuplikan layar yang memperlihatkan kebijakan pengikatan nama pengguna.

    Jika bidang sertifikat X.509 yang ditentukan ditemukan pada sertifikat tetapi Microsoft Entra ID tidak menemukan objek pengguna yang memiliki nilai yang sesuai, autentikasi gagal. Kemudian, Microsoft Entra ID mencoba pengikatan berikutnya dalam daftar.

  2. Pilih Simpan.

Konfigurasi akhir Anda terlihat mirip dengan contoh ini:

Cuplikan layar yang memperlihatkan konfigurasi akhir.

Langkah 5: Uji konfigurasi Anda

Bagian ini menjelaskan cara menguji sertifikat dan aturan pengikatan autentikasi kustom Anda.

Menguji sertifikat Anda

Dalam pengujian konfigurasi pertama, coba masuk ke portal MyApps dengan menggunakan browser perangkat Anda.

  1. Masukkan nama prinsipal pengguna (UPN) Anda.

    Cuplikan layar yang memperlihatkan nama prinsipal pengguna.

  2. Pilih Berikutnya.

    Cuplikan layar yang memperlihatkan rincian masuk dengan menggunakan sertifikat.

    Jika Anda membuat metode autentikasi lain tersedia, seperti masuk melalui telepon atau FIDO2, pengguna Anda mungkin melihat dialog masuk yang berbeda.

    Cuplikan layar yang memperlihatkan dialog masuk alternatif.

  3. Pilih Masuk dengan sertifikat.

  4. Pilih sertifikat pengguna yang benar di UI pemilih sertifikat klien dan pilih OK.

    Cuplikan layar yang memperlihatkan UI pemilih sertifikat.

  5. Verifikasi bahwa Anda masuk ke portal MyApps.

Jika berhasil masuk, maka Anda mengetahui bahwa:

  • Sertifikat pengguna disediakan di perangkat pengujian Anda.
  • Microsoft Entra ID dikonfigurasi dengan benar untuk menggunakan CA tepercaya.
  • Pengikatan nama pengguna dikonfigurasi dengan benar. Pengguna ditemukan dan diautentikasi.

Menguji aturan pengikatan autentikasi kustom

Selanjutnya, selesaikan skenario di mana Anda memvalidasi autentikasi yang kuat. Anda membuat dua aturan kebijakan autentikasi: satu dengan menggunakan pengeluar sertifikat yang tunduk pada autentikasi faktor tunggal, dan satu lagi dengan menggunakan OID kebijakan untuk memenuhi autentikasi multifaktor.

  1. Buat aturan subjek penerbit dengan tingkat perlindungan autentikasi satu faktor. Atur nilai ke nilai subjek CA Anda.

    Contohnya:

    CN=WoodgroveCA

  2. Buat aturan OID kebijakan yang memiliki tingkat perlindungan autentikasi multifaktor. Atur nilai ke salah satu OID kebijakan dalam sertifikat Anda. Contohnya adalah 1.2.3.4.

    Cuplikan layar yang memperlihatkan aturan OID untuk kebijakan.

  3. Buat kebijakan Akses Bersyarat Microsoft Entra bagi pengguna untuk mewajibkan MFA. Selesaikan langkah-langkah yang dijelaskan dalam Akses Bersyarat - Memerlukan MFA.

  4. Buka portal MyApps. Masukkan UPN Anda dan pilih Berikutnya.

    Cuplikan layar yang memperlihatkan nama prinsipal pengguna.

  5. Pilih Gunakan sertifikat atau kartu pintar.

    Cuplikan layar yang memperlihatkan rincian masuk dengan menggunakan sertifikat.

    Jika Anda membuat metode autentikasi lain tersedia, seperti masuk telepon atau kunci keamanan, pengguna Anda mungkin melihat dialog masuk yang berbeda.

    Cuplikan layar yang memperlihatkan masuk alternatif.

  6. Pilih sertifikat klien, lalu pilih Informasi Sertifikat.

    Cuplikan layar yang memperlihatkan

    Sertifikat muncul, dan Anda dapat memverifikasi nilai penerbit dan OID kebijakan.

    Cuplikan layar yang memperlihatkan pengeluar sertifikat.

  7. Untuk melihat nilai OID kebijakan, pilih Detail.

    Cuplikan layar yang memperlihatkan detail autentikasi.

  8. Pilih sertifikat klien dan pilih OK.

OID kebijakan dalam sertifikat sesuai dengan nilai 1.2.3.4 yang dikonfigurasi dan memenuhi persyaratan MFA. Penerbit dalam sertifikat cocok dengan nilai CN=WoodgroveCA yang dikonfigurasi dan memenuhi autentikasi faktor tunggal.

Karena aturan OID kebijakan mendahului aturan penerbit, sertifikat memenuhi persyaratan Otentikasi Multi-Faktor (MFA).

Kebijakan Akses Bersyarat untuk pengguna memerlukan MFA dan sertifikat memenuhi MFA, sehingga pengguna dapat masuk ke aplikasi.

Menguji kebijakan pengikatan nama pengguna

Kebijakan pengikatan nama pengguna membantu memvalidasi sertifikat pengguna. Tiga pengikatan didukung untuk kebijakan pengikatan nama pengguna:

  • IssuerAndSerialNumber > certificateUserIds
  • IssuerAndSubject > certificateUserIds
  • Subject > certificateUserIds

Secara default, Microsoft Entra ID memetakan Nama Prinsipal dalam sertifikat untuk userPrincipalName di objek pengguna untuk menentukan pengguna. Administrator Kebijakan Autentikasi dapat mengambil alih default dan membuat pemetaan kustom seperti yang dijelaskan sebelumnya.

Administrator Kebijakan Autentikasi harus menyiapkan pengikatan baru. Untuk mempersiapkan, mereka harus memastikan bahwa nilai yang benar untuk pengikatan nama pengguna yang sesuai diperbarui dalam certificateUserIds atribut objek pengguna:

Penting

Format nilai Penerbit, Subjek, dan Nomor seri harus dalam urutan terbalik formatnya dalam sertifikat. Jangan tambahkan spasi apa pun di nilai Penerbit atau Subjek .

Pengeluar sertifikat dan pemetaan manual nomor seri

Contoh berikut menunjukkan pemetaan manual penerbit dan nomor seri.

Nilai Penerbit yang akan ditambahkan adalah:

C=US,O=U.SGovernment,OU=DoD,OU=PKI,OU=CONTRACTOR,CN=CRL.BALA.SelfSignedCertificate

Cuplikan layar yang memperlihatkan pemetaan manual untuk nilai Pengeluar Sertifikat.

Untuk mendapatkan nilai yang benar untuk nomor seri, jalankan perintah berikut. Simpan nilai yang diperlihatkan dalam certificateUserIds.

Sintaks perintahnya adalah:

certutil –dump –v [~certificate path~] >> [~dumpFile path~] 

Contohnya:

certutil -dump -v firstusercert.cer >> firstCertDump.txt

Berikut adalah contoh untuk certutil perintah:

certutil -dump -v C:\save\CBA\certs\CBATestRootProd\mfausercer.cer 

X509 Certificate: 
Version: 3 
Serial Number: 48efa06ba8127299499b069f133441b2 

   b2 41 34 13 9f 06 9b 49 99 72 12 a8 6b a0 ef 48 

Nilai Nomor seri yang akan ditambahkan certificateUserId adalah:

b24134139f069b49997212a86ba0ef48

Nilainya certificateUserIds adalah:

X509:<I>C=US,O=U.SGovernment,OU=DoD,OU=PKI,OU=CONTRACTOR,CN=CRL.BALA.SelfSignedCertificate<SR> b24134139f069b49997212a86ba0ef48

Pengeluar sertifikat dan pemetaan manual subjek

Contoh berikut menunjukkan penerbit dan pemetaan manual subjek.

Nilai Pengeluar Sertifikat adalah:

Cuplikan layar yang memperlihatkan nilai Pengeluar Sertifikat saat digunakan dengan beberapa pengikatan.

Nilai Subjek adalah:

Cuplikan layar yang memperlihatkan nilai Subjek.

Nilai certificateUserId adalah:

X509:<I>C=US,O=U.SGovernment,OU=DoD,OU=PKI,OU=CONTRACTOR,CN=CRL.BALA.SelfSignedCertificate<S> DC=com,DC=contoso,DC=corp,OU=UserAccounts,CN=FirstUserATCSession

Pemetaan manual subjek

Contoh berikut menunjukkan pemetaan manual subjek.

Nilai Subjek adalah:

Cuplikan layar yang memperlihatkan nilai Subjek lainnya.

Nilai certificateUserIds adalah:

X509:<S>DC=com,DC=contoso,DC=corp,OU=UserAccounts,CN=FirstUserATCSession

Menguji pengikatan afinitas

  1. Masuk ke Pusat admin Microsoft Entra dengan akun yang memiliki setidaknya peran Administrator Kebijakan Autentikasi.

  2. Buka Entra ID>Metode autentikasi>Kebijakan.

  3. Di bawah Kelola, pilih Autentikasi metode>autentikasi berbasis Sertifikat.

  4. Pilih Konfigurasikan.

  5. Atur Pengikatan Afinitas yang Diperlukan di tingkat penyewa.

    Penting

    Berhati-hatilah dengan pengaturan afinitas yang berlaku untuk seluruh penyewa. Anda mungkin mengunci seluruh penyewa jika Anda mengubah nilai Pengikatan Afinitas yang Diperlukan untuk penyewa dan Anda tidak memiliki nilai yang benar di objek pengguna. Demikian pula, jika Anda membuat aturan kustom yang berlaku untuk semua pengguna dan memerlukan pengikatan afinitas tinggi, pengguna di penyewa mungkin dikunci.

    Cuplikan layar yang memperlihatkan cara mengatur pengikatan afinitas yang diperlukan.

  6. Untuk menguji, untuk Pengikatan Afinitas yang Diperlukan, pilih Rendah.

  7. Tambahkan pengikatan afinitas tinggi, seperti pengidentifikasi kunci subjek (SKI). Di bawah Pengikatan Nama pengguna, pilih Tambahkan aturan.

  8. Pilih SKI dan pilih Tambahkan.

    Cuplikan layar yang memperlihatkan cara menambahkan pengikatan afinitas.

    Setelah selesai, aturan terlihat mirip dengan contoh ini:

    Cuplikan layar yang memperlihatkan pengikatan afinitas yang telah selesai.

  9. Untuk semua objek pengguna, perbarui certificateUserIds atribut dengan nilai SKI yang benar dari sertifikat pengguna.

    Untuk informasi selengkapnya, lihat Pola yang didukung untuk CertificateUserIDs.

  10. Buat aturan kustom untuk pengikatan autentikasi.

  11. Pilih Tambahkan.

    Cuplikan layar yang memperlihatkan pengikatan autentikasi kustom.

    Periksa apakah aturan yang telah selesai terlihat mirip dengan contoh ini:

    Cuplikan layar yang memperlihatkan aturan kustom.

  12. Perbarui nilai pengguna certificateUserIds dengan nilai SKI yang benar dari sertifikat dan OID 9.8.7.5 kebijakan.

  13. Uji dengan menggunakan sertifikat dengan OID kebijakan 9.8.7.5. Verifikasi bahwa pengguna telah diautentikasi dengan pengikatan SKI dan diminta untuk masuk menggunakan MFA atau hanya sertifikat.

Menyiapkan CBA dengan menggunakan API Microsoft Graph

Untuk menyiapkan CBA dan mengonfigurasi pengikatan nama pengguna dengan menggunakan API Microsoft Graph:

  1. Buka Microsoft Graph Explorer.

  2. Pilih Masuk ke Graph Explorer dan masuk ke tenant Anda.

  3. Ikuti langkah-langkah untuk menyetujui izin yang Policy.ReadWrite.AuthenticationMethod didelegasikan.

  4. Dapatkan semua metode autentikasi:

    GET  https://graph.microsoft.com/v1.0/policies/authenticationmethodspolicy
    
  5. Dapatkan konfigurasi untuk metode autentikasi sertifikat X.509:

    GET https://graph.microsoft.com/v1.0/policies/authenticationmethodspolicy/authenticationMethodConfigurations/X509Certificate
    
  6. Secara default, metode autentikasi sertifikat X.509 dinonaktifkan. Untuk mengizinkan pengguna masuk dengan menggunakan sertifikat, Anda harus mengaktifkan metode autentikasi dan mengonfigurasi kebijakan pengikatan autentikasi dan nama pengguna melalui operasi pembaruan. Untuk memperbarui kebijakan, jalankan PATCH request.

    Isi dari permintaan

    PATCH https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy/authenticationMethodConfigurations/x509Certificate
    Content-Type: application/json
    
    {
        "@odata.type": "#microsoft.graph.x509CertificateAuthenticationMethodConfiguration",
        "id": "X509Certificate",
        "state": "enabled",
        "certificateUserBindings": [
            {
                "x509CertificateField": "PrincipalName",
                "userProperty": "onPremisesUserPrincipalName",
                "priority": 1
            },
            {
                "x509CertificateField": "RFC822Name",
                "userProperty": "userPrincipalName",
                "priority": 2
            }, 
            {
                "x509CertificateField": "PrincipalName",
                "userProperty": "certificateUserIds",
                "priority": 3
            }
        ],
        "authenticationModeConfiguration": {
            "x509CertificateAuthenticationDefaultMode": "x509CertificateSingleFactor",
            "rules": [
                {
                    "x509CertificateRuleType": "issuerSubject",
                    "identifier": "CN=WoodgroveCA ",
                    "x509CertificateAuthenticationMode": "x509CertificateMultiFactor"
                },
                {
                    "x509CertificateRuleType": "policyOID",
                    "identifier": "1.2.3.4",
                    "x509CertificateAuthenticationMode": "x509CertificateMultiFactor"
                }
            ]
        },
        "includeTargets": [
            {
                "targetType": "group",
                "id": "all_users",
                "isRegistrationRequired": false
            }
        ]
    }
    
  7. Verifikasi bahwa kode respons 204 No content ditampilkan. Jalankan GET ulang permintaan untuk memastikan bahwa kebijakan diperbarui dengan benar.

  8. Uji konfigurasi dengan masuk dengan sertifikat yang memenuhi kebijakan.

Menyiapkan CBA dengan menggunakan Microsoft PowerShell

  1. Buka PowerShell.

  2. Sambungkan ke Microsoft Graph:

    Connect-MgGraph -Scopes "Policy.ReadWrite.AuthenticationMethod"
    
  3. Buat variabel yang akan digunakan untuk menentukan grup untuk pengguna CBA:

    $group = Get-MgGroup -Filter "displayName eq 'CBATestGroup'"
    
  4. Tentukan isi permintaan:

    $body = @{
    "@odata.type" = "#microsoft.graph.x509CertificateAuthenticationMethodConfiguration"
    "id" = "X509Certificate"
    "state" = "enabled"
    "certificateUserBindings" = @(
        @{
            "@odata.type" = "#microsoft.graph.x509CertificateUserBinding"
            "x509CertificateField" = "SubjectKeyIdentifier"
            "userProperty" = "certificateUserIds"
            "priority" = 1
        },
        @{
            "@odata.type" = "#microsoft.graph.x509CertificateUserBinding"
            "x509CertificateField" = "PrincipalName"
            "userProperty" = "UserPrincipalName"
            "priority" = 2
        },
        @{
            "@odata.type" = "#microsoft.graph.x509CertificateUserBinding"
            "x509CertificateField" = "RFC822Name"
            "userProperty" = "userPrincipalName"
            "priority" = 3
        }
    )
    "authenticationModeConfiguration" = @{
        "@odata.type" = "#microsoft.graph.x509CertificateAuthenticationModeConfiguration"
        "x509CertificateAuthenticationDefaultMode" = "x509CertificateMultiFactor"
        "rules" = @(
            @{
                "@odata.type" = "#microsoft.graph.x509CertificateRule"
                "x509CertificateRuleType" = "policyOID"
                "identifier" = "1.3.6.1.4.1.311.21.1"
                "x509CertificateAuthenticationMode" = "x509CertificateMultiFactor"
            }
        )
    }
    "includeTargets" = @(
        @{
            "targetType" = "group"
            "id" = $group.Id
            "isRegistrationRequired" = $false
        }
    ) } | ConvertTo-Json -Depth 5
    
  5. Jalankan PATCH permintaan:

    Invoke-MgGraphRequest -Method PATCH -Uri "https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy/authenticationMethodConfigurations/x509Certificate" -Body $body -ContentType "application/json"