Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Ikhtisar
Akun yang diberi hak administratif adalah target bagi penyerang. Mengharuskan pengguna dengan hak istimewa tinggi untuk melakukan tindakan dari perangkat yang diidentifikasi sebagai patuh atau yang tergabung hibrid dengan Microsoft Entra dapat membantu membatasi kemungkinan paparan.
Informasi selengkapnya tentang kebijakan kepatuhan perangkat dapat ditemukan di artikel, Mengatur aturan di perangkat untuk mengizinkan akses ke sumber daya di organisasi Anda menggunakan Intune.
Mensyaratkan perangkat yang telah digabungkan secara hibrid dengan Microsoft Entra bergantung pada perangkat Anda yang sudah digabungkan secara hibrid dengan Microsoft Entra. Untuk informasi selengkapnya, lihat artikel Konfigurasi gabungan hibrid Microsoft Entra.
Microsoft menyarankan Anda memerlukan autentikasi multifaktor tahan phishing pada peran berikut minimal:
- Administrator Global
- Admin Aplikasi
- Administrator Autentikasi
- Administrator Tagihan
- Admin Aplikasi Cloud
- Administrator Akses Bersyarat
- Administrator Pertukaran
- Administrator Bantuan Teknis
- Administrator Kata Sandi
- Administrator Autentikasi dengan Hak Istimewa
- Administrator Peran dengan Hak Istimewa
- Administrator Keamanan
- Administrator SharePoint
- Pengelola Pengguna
Organisasi dapat memilih untuk menyertakan atau mengecualikan peran sesuai keinginan mereka.
Pengecualian untuk Pengguna
Kebijakan Akses Bersyarat adalah alat yang kuat. Sebaiknya kecualikan akun berikut dari kebijakan Anda:
-
Akses darurat atau akun break-glass untuk mencegah terkunci karena kesalahan konfigurasi kebijakan. Dalam skenario yang tidak mungkin di mana semua administrator dikunci, akun administratif akses darurat Anda dapat digunakan untuk masuk dan memulihkan akses.
- Informasi selengkapnya dapat ditemukan di artikel, Kelola akun akses darurat di Microsoft Entra ID.
- akun Service dan prinsipal Service, seperti Akun Sinkronisasi Microsoft Entra Connect. Akun layanan adalah akun noninteraktif yang tidak terkait dengan pengguna tertentu. Mereka biasanya digunakan oleh layanan backend untuk memungkinkan akses terprogram ke aplikasi, tetapi juga digunakan untuk masuk ke sistem untuk tujuan administratif. Panggilan yang dilakukan oleh prinsipal layanan tidak diblokir oleh kebijakan Akses Bersyarat yang diterapkan kepada pengguna. Gunakan Akses Kondisional untuk identitas beban kerja untuk menentukan kebijakan yang menargetkan prinsipal layanan.
- Jika organisasi Anda menggunakan akun ini dalam skrip atau kode, ganti dengan identitas terkelola.
Penyebaran templat
Organisasi dapat menyebarkan kebijakan ini dengan mengikuti langkah-langkah yang diuraikan di bawah ini atau dengan menggunakan templat Akses Bersyar.
Membuat kebijakan Akses Bersyarat
Langkah-langkah berikut membantu membuat kebijakan Akses Bersyarat untuk mewajibkan autentikasi multifaktor, perangkat yang mengakses sumber daya ditandai sebagai mematuhi kebijakan kepatuhan Intune organisasi Anda, atau perangkat tersebut terhubung secara hibrida dengan Microsoft Entra.
- Masuk ke pusat admin Microsoft Entra setidaknya sebagai Administrator Akses Bersyarat.
- Telusuri ke Entra ID>Akses Bersyarat>Kebijakan.
- Pilih Kebijakan baru.
- Beri nama pada kebijakan Anda. Buat standar yang bermakna untuk nama kebijakan Anda.
- Di bawah Penugasan, pilih Pengguna atau identitas beban kerja.
Di bagian Sertakan, pilih peran dalam direktori dan pilih setidaknya peran-peran yang sudah disebutkan sebelumnya.
Peringatan
Kebijakan Akses Bersyarat mendukung peran bawaan. Kebijakan Akses Bersyarat tidak diberlakukan untuk jenis peran lain termasuk unit administratif dengan cakupan tertentu atau peran kustom.
Di bawah Kecualikan, pilih Pengguna dan grup dan pilih akun akses darurat atau akun break-glass organisasi Anda.
- Di bawah Sumber Daya target>(sebelumnya aplikasi cloud)>Sertakan, pilih Semua sumber daya (sebelumnya 'Semua aplikasi cloud').
- Di bawah Kontrol akses>Hibah.
- Pilih perangkat Syaratkan untuk ditandai sebagai patuh, dan Persyaratkan perangkat gabungan hibrid Microsoft Entra
- Untuk beberapa kontrol pilih Perlu salah satu kontrol yang dipilih.
- Pilih Pilih.
- Konfirmasi pengaturan Anda dan atur Aktifkan kebijakan ke Khusus laporan.
- Pilih Buat untuk mengaktifkan kebijakan Anda.
Setelah mengonfirmasi pengaturan Anda menggunakan dampak kebijakan atau mode khusus laporan, pindahkan tombol Aktifkan kebijakan dari Hanya Laporan ke Aktif.
Catatan
Anda dapat mendaftarkan perangkat baru ke Intune bahkan jika Anda memilih Wajibkan perangkat ditandai sebagai sesuai untuk Semua pengguna dan Semua sumber daya (dahulu dikenal sebagai 'Semua aplikasi cloud') dengan menggunakan langkah-langkah sebelumnya. Mengharuskan perangkat ditandai sebagai sesuai tidak memblokir pendaftaran Intune.
Perilaku yang diketahui
Di Windows 7, iOS, Android, macOS, dan beberapa browser web non-Microsoft, Microsoft Entra ID mengidentifikasi perangkat menggunakan sertifikat klien yang disediakan saat perangkat terdaftar di Microsoft Entra ID. Ketika masuk pertama kali melalui browser, pengguna diminta untuk memilih sertifikat. Pengguna akhir harus memilih sertifikat ini sebelum mereka bisa melanjutkan menggunakan browser.
Aktivasi langganan
Organisasi yang menggunakan fitur Aktivasi Langganan untuk memungkinkan pengguna "meningkatkan" dari satu versi Windows ke versi lainnya, mungkin ingin mengecualikan Windows Store for Business, AppID 45a330b1-b1ec-4cc1-9161-9f03992aa49f dari kebijakan kepatuhan perangkat mereka.