Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Ikhtisar
Peringatan
Artikel ini menjelaskan kebijakan Akses Bersyarat yang menggunakan kontrol Memerlukan pemberian autentikasi multifaktor . Untuk perlindungan yang lebih kuat terhadap serangan phishing, pertimbangkan untuk menggunakan kekuatan autentikasi untuk memerlukan metode MFA tahan phishing sebagai gantinya. Untuk informasi selengkapnya, lihat Memerlukan autentikasi multifaktor tahan pengelabuan untuk administrator.
Akun yang diberi hak administratif ditargetkan oleh penyerang. Mewajibkan autentikasi multifaktor (MFA) pada akun tersebut adalah cara mudah untuk mengurangi risiko akun tersebut disusupi.
Microsoft menyarankan Anda memerlukan autentikasi multifaktor tahan phishing pada peran berikut minimal:
- Administrator Global
- Admin Aplikasi
- Administrator Autentikasi
- Administrator Tagihan
- Admin Aplikasi Cloud
- Administrator Akses Bersyarat
- Administrator Pertukaran
- Administrator Bantuan Teknis
- Administrator Kata Sandi
- Administrator Autentikasi dengan Hak Istimewa
- Administrator Peran Istimewa
- Administrator Keamanan
- Administrator SharePoint
- Administrator Pengguna
Organisasi dapat memilih untuk menyertakan atau mengecualikan peran sesuai keinginan mereka.
Pengecualian pengguna
Kebijakan Akses Bersyarat adalah alat yang kuat. Sebaiknya kecualikan akun berikut dari kebijakan Anda:
- Akses darurat atau akun break-glass untuk mencegah penguncian yang disebabkan oleh kesalahan konfigurasi kebijakan. Dalam skenario yang tidak mungkin di mana semua administrator dikunci, akun administratif akses darurat Anda dapat digunakan untuk masuk dan memulihkan akses.
- Informasi selengkapnya dapat ditemukan di artikel, Mengelola akun akses darurat di ID Microsoft Entra.
-
Akun Layanan dan Prinsipal Layanan, seperti Akun Sinkronisasi Microsoft Entra Connect. Akun layanan adalah akun noninteraktif yang tidak terkait dengan pengguna tertentu. Mereka biasanya digunakan oleh layanan backend untuk memungkinkan akses terprogram ke aplikasi, tetapi juga digunakan untuk masuk ke sistem untuk tujuan administratif. Panggilan yang dilakukan oleh prinsipal layanan tidak diblokir oleh kebijakan Akses Bersyarat yang diterapkan kepada pengguna. Gunakan Akses Kondisional untuk identitas beban kerja untuk menentukan kebijakan yang menargetkan prinsipal layanan.
- Jika organisasi Anda menggunakan akun ini dalam skrip atau kode, ganti dengan identitas terkelola.
Penyebaran templat
Organisasi dapat menyebarkan kebijakan ini dengan mengikuti langkah-langkah yang diuraikan di bawah ini atau dengan menggunakan templat Akses Bersyar.
Membuat kebijakan Akses Bersyarat
Langkah-langkah berikut membantu membuat kebijakan Akses Bersyarat untuk mewajibkan peran administratif yang ditetapkan untuk melakukan autentikasi multifaktor. Beberapa organisasi mungkin siap untuk berpindah ke metode autentikasi yang lebih kuat untuk administrator mereka. Organisasi ini mungkin memilih untuk menerapkan kebijakan seperti yang dijelaskan dalam artikel Memerlukan autentikasi multifaktor tahan phishing untuk administrator.
- Masuk ke pusat admin Microsoft Entra sebagai paling tidak Administrator Akses Bersyarat.
- Telusuri Entra ID>>.
- Pilih Kebijakan baru.
- Beri nama pada kebijakan Anda. Buat standar yang bermakna untuk nama kebijakan Anda.
- Di bawah Penugasan, pilih Pengguna atau identitas beban kerja.
Di bawah Sertakan, pilih Peran direktori dan pilih setidaknya salah satu peran yang telah tercantum sebelumnya.
Peringatan
Kebijakan Akses Bersyarat mendukung peran bawaan. Kebijakan Akses Bersyarat tidak diberlakukan untuk jenis peran lain termasuk peran cakupan unit administratif atau peran khusus.
Di bawah Kecualikan, pilih Pengguna dan grup dan pilih akun akses darurat atau akun "break-glass" organisasi Anda.
- Di bawah Sumber daya target>(sebelumnya aplikasi cloud)>Sertakan, pilih Semua sumber daya (sebelumnya 'Semua aplikasi cloud').
- Pada bagian Kontrol akses Hibah>, pilih Berikan akses, Harus autentikasi multifaktor, dan pilih Pilih.
- Konfirmasi pengaturan Anda dan atur Aktifkan kebijakan ke Khusus laporan.
- Pilih Buat untuk mengaktifkan kebijakan Anda.
Setelah mengonfirmasi pengaturan Anda menggunakan dampak kebijakan atau mode khusus laporan, pindahkan tombol Aktifkan kebijakan dari Hanya Laporan ke Aktif.