Bagikan melalui


Kebijakan Akses Bersyar umum: Memblokir akses untuk pengguna dengan risiko orang dalam

Sebagian besar pengguna memiliki perilaku normal yang dapat dilacak, jika mereka tidak berperilaku normal, memungkinkan mereka masuk begitu saja kemungkinan akan menimbulkan risiko. Anda mungkin ingin memblokir pengguna tersebut atau meminta mereka untuk meninjau kebijakan ketentuan penggunaan tertentu. Microsoft Purview dapat memberikan sinyal risiko orang dalam ke Akses Bersyarat untuk menyempurnakan keputusan kontrol akses. Manajemen risiko insider adalah bagian dari Microsoft Purview. Anda harus mengaktifkannya sebelum dapat menggunakan sinyal di Akses Bersyarat.

Cuplikan layar contoh kebijakan Akses Bersyar menggunakan risiko insider sebagai kondisi.

Pengecualian pengguna

Kebijakan Akses Bersyarah adalah alat yang canggih, sebaiknya kecualikan akun berikut dari kebijakan Anda:

  • Akses darurat atau akun pemecah kaca untuk mencegah penguncian akun di seluruh penyewa. Dalam skenario yang tidak mungkin saat semua administrator dikunci dari penyewa Anda, akun administratif akses darurat Anda dapat digunakan untuk masuk ke penyewa dan mengambil langkah-langkah pemulihan akses.
  • Akun layanan dan perwakilan layanan, seperti Akun Sinkronisasi Microsoft Entra Connect. Akun layanan adalah akun non-interaktif yang tidak terikat dengan pengguna tertentu. Akun tersebut biasanya digunakan oleh layanan back-end yang memungkinkan akses terprogram ke aplikasi, tetapi juga digunakan untuk masuk ke sistem guna tujuan administratif. Akun layanan seperti ini harus dikecualikan karena MFA tidak dapat diselesaikan secara terprogram. Panggilan yang dilakukan oleh perwakilan layanan tidak akan diblokir oleh kebijakan Akses Bersyar yang dilingkupkan kepada pengguna. Gunakan Akses Bersyarah untuk identitas beban kerja untuk menentukan kebijakan yang menargetkan perwakilan layanan.
    • Jika organisasi Anda memiliki akun ini yang digunakan dalam skrip atau kode, pertimbangkan untuk menggantinya dengan identitas terkelola. Sebagai solusi sementara, Anda dapat mengecualikan akun tertentu seperti ini dari kebijakan dasar.

Penyebaran templat

Organisasi dapat memilih untuk menyebarkan kebijakan ini menggunakan langkah-langkah yang diuraikan di bawah ini atau menggunakan templat Akses Bersyar.

Memblokir akses dengan kebijakan Akses Bersyar

Tip

Konfigurasikan perlindungan adaptif sebelum Anda membuat kebijakan berikut.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Akses Bersyarat.
  2. Telusuri Kebijakan Akses>Bersyar perlindungan.>
  3. Pilih Kebijakan baru.
  4. Beri nama pada kebijakan Anda. Sebaiknya organisasi membuat standar yang bermakna untuk nama kebijakannya.
  5. Di bawah Tugas, pilih Pengguna atau identitas beban kerja.
    1. Di Sertakan, pilih Semua pengguna.
    2. Di bawah Kecualikan:
      1. Pilih Pengguna dan grup lalu pilih akun urgen atau akses darurat organisasi Anda.
      2. Pilih Pengguna tamu atau eksternal dan pilih yang berikut ini:
        1. Pengguna koneksi langsung B2B.
        2. Pengguna penyedia layanan.
        3. Pengguna eksternal lainnya.
  6. Di bawah Sumber daya>target Yang disertakan aplikasi>Cloud, pilih Semua aplikasi cloud.
  7. Di bawah Kondisi>Risiko orang dalam, atur Konfigurasikan ke Ya.
    1. Di bawah Pilih tingkat risiko yang harus ditetapkan untuk memberlakukan kebijakan.
      1. Pilih Ditingkatkan.
      2. Pilih Selesai.
  8. Di bawah Kontrol akses>Hibah, pilih Blokir akses, lalu pilih Pilih.
  9. Konfirmasikan pengaturan Anda dan atur Aktifkan kebijakan ke Khusus Laporan.
  10. Pilih Buat untuk membuat untuk mengaktifkan kebijakan Anda.

Setelah administrator mengonfirmasi pengaturan menggunakan mode hanya laporan, mereka dapat memindahkan tombol Aktifkan kebijakan dari Hanya laporan ke Aktif.

Beberapa administrator mungkin membuat kebijakan Akses Bersyar lainnya yang menggunakan kontrol akses lain, seperti ketentuan penggunaan pada tingkat risiko orang dalam yang lebih rendah.