Op risico gebaseerd toegangsbeleid

Beleidsregels voor risicogebaseerde toegangscontrole kunnen worden toegepast om organisaties te beschermen bij detectie van een risicovolle aanmelding of gebruiker.

Diagram met een conceptueel beleid voor voorwaardelijke toegang op basis van risico's.

Voorwaardelijke toegang van Microsoft Entra biedt twee gebruikersspecifieke risicovoorwaarden die worden aangedreven door Microsoft Entra Id-beveiliging-signalen: aanmeldingsrisico's en gebruikersrisico's. Organisaties kunnen beleid voor voorwaardelijke toegang op basis van risico's maken door deze twee risicovoorwaarden te configureren en een methode voor toegangsbeheer te kiezen. Tijdens elke aanmelding verzendt ID Protection de gedetecteerde risiconiveaus naar voorwaardelijke toegang en zijn de op risico's gebaseerde beleidsregels van toepassing als aan de beleidsvoorwaarden wordt voldaan.

Mogelijk hebt u meervoudige verificatie nodig wanneer het niveau van het aanmeldingsrisico gemiddeld of hoog is. Gebruikers worden alleen op dat niveau gevraagd om actie te ondernemen.

Diagram met een conceptueel beleid voor voorwaardelijke toegang op basis van risico's met zelfherstel.

In het vorige voorbeeld ziet u ook een belangrijk voordeel van een beleid op basis van risico's: automatisch risicoherstel. Wanneer een gebruiker het vereiste toegangsbeheer heeft voltooid, zoals een veilige wachtwoordwijziging, wordt het risico opgelost. Deze aanmeldingssessie en gebruikersaccount lopen geen risico meer en er is geen actie van de beheerder nodig.

Als u gebruikers in staat stelt om dit proces zelf te herstellen, vermindert u het risicoonderzoek en de herstellast voor beheerders aanzienlijk terwijl u uw organisatie beschermt tegen beveiligingsrisico's. Meer informatie over risicoherstel vindt u in het artikel, Risico's herstellen en gebruikers deblokkeren.

Notitie

Microsoft Entra ID P2 is vereist voor het gebruik van op risico's gebaseerd toegangsbeleid.

Beleid voor voorwaardelijke toegang op basis van risico's van gebruikers

ID Protection analyseert signalen over gebruikersaccounts en berekent een risicoscore op basis van de waarschijnlijkheid dat de gebruiker wordt aangetast. Als een gebruiker riskant gebruikersaanmeldingsgedrag heeft of als hun referenties zijn gelekt, gebruikt ID Protection deze signalen om het risiconiveau van de gebruiker te berekenen. Beheerders kunnen beleid voor voorwaardelijke toegang op basis van risico's configureren om toegangsbeheer af te dwingen op basis van gebruikersrisico's, waaronder vereisten zoals:

  1. Risicoherstel vereisen: ID Protection beheert de juiste herstelstroom voor alle verificatiemethoden.
  2. Wachtwoordwijziging vereisen: id-beveiliging blokkeert de toegang totdat de gebruiker een veilige wachtwoordwijziging heeft voltooid.
  3. Toegang blokkeren: Id Protection blokkeert de gebruiker totdat het risico wordt aangepakt.

Beleidsregels die #1 of #2 vereisen, dwingt eindgebruikers hun gebruikersrisico op te lossen en zichzelf te deblokkeren.

Risicoherstellende beheersmaatregelen vereisen

Dit besturingselement maakt gebruik van adaptieve risicoherstel om u een beleid voor risico's voor voorwaardelijke toegang te laten opstellen dat geschikt is voor alle verificatiemethoden, waaronder wachtwoordgebaseerde en wachtwoordloze. Dit betekent dat wanneer u 'Risicoherstel vereisen' selecteert in de besturingselementen voor toekenning van uw beleid, Microsoft Entra Id-beveiliging de juiste herstelstroom beheert op basis van de waargenomen bedreiging en de verificatiemethode van de gebruiker. Zie Risicobeleid configureren voor gedetailleerde stappen voor het inschakelen van adaptief risicoherstel.

  • Wachtwoordverificatie: Riskante gebruiker heeft een actieve risicodetectie, zoals een gelekte referentie, wachtwoordspray of sessiegeschiedenis waarbij een gecompromitteerd wachtwoord is betrokken. De gebruiker wordt gevraagd een veilige wachtwoordwijziging uit te voeren en wanneer deze is voltooid, worden de vorige sessies ingetrokken.
  • Verificatie zonder wachtwoord: Riskante gebruiker heeft een actieve risicodetectie, maar er is geen gecompromitteerd wachtwoord nodig. Mogelijke risicodetecties zijn een afwijkende token, onmogelijk reizen of onbekende aanmeldingseigenschappen. De sessies van de gebruiker worden ingetrokken en ze worden gevraagd zich opnieuw aan te melden.

Speciale overwegingen

  • Require Risk Remediation vermindert gebruikersrisico, niet aanmeldingsrisico.
  • Als een gebruiker aan meerdere beleidsregels is toegewezen, is prioriteit van toepassing: Risicoherstel overschrijft wachtwoordwijziging vereisen en Blokkeren overschrijft alle andere. Als u conflicten wilt voorkomen, wijst u elke gebruiker toe aan slechts één van deze beleidsregels tegelijk.
  • Vereisen van verificatiesterkte en Aanmeldingsfrequentie - Elke keer worden automatisch op het beleid toegepast om ervoor te zorgen dat eindgebruikers na het intrekken van de sessie onmiddellijk worden gevraagd om opnieuw te authenticeren met de opgegeven verificatiesterkte.
  • Require risk remediation wordt niet ondersteund voor externe en gastgebruikers, omdat Microsoft Entra ID geen ondersteuning biedt voor sessieintrekking voor die gebruikers.
  • Tijdens het herstel van risico's gebruikt Microsoft Entra ID een toegewezen, beveiligde stroom om acties zoals sessieintrekking uit te voeren. Om ervoor te zorgen dat herstel niet wordt geblokkeerd, mag deze stroom doorgaan zonder dat dit wordt beïnvloed door andere beleidsregels voor voorwaardelijke toegang.
    • AppId: Openbare cloud = 93625bc8-bfe2-437a-97e0-3d0060024faa, Azure voor de Amerikaanse overheid = 00001111-aaaa-2222-bbbb-3333cccc4444
    • ResourceId: 00000003-0000-0000-c000-000000000000

Risicogebaseerd aanmeldingsbeleid voor voorwaardelijke toegang

Tijdens elke aanmelding analyseert ID Protection honderden signalen in realtime en berekent een aanmeldingsrisiconiveau dat de kans aangeeft dat de opgegeven verificatieaanvraag niet is geautoriseerd. Dit risiconiveau wordt vervolgens verzonden naar voorwaardelijke toegang, waarbij het geconfigureerde beleid van de organisatie wordt geëvalueerd. Beheerders kunnen beleid voor voorwaardelijke toegang op basis van aanmeldingsrisico's configureren om toegangsbeheer af te dwingen op basis van aanmeldingsrisico's, waaronder vereisten zoals:

  • Toegang blokkeren
  • Toegang toestaan
  • Meervoudige verificatie vereisen
  • Herauthenticatie vereisen (aanmeldingsfrequentie)

Als er risico's worden gedetecteerd bij een aanmelding, kunnen gebruikers het vereiste toegangsbeheer uitvoeren, zoals meervoudige verificatie om zelf te herstellen en de riskante aanmeldingsgebeurtenis te sluiten om onnodige ruis voor beheerders te voorkomen.

Schermopname van een op inlogrisico gebaseerde voorwaardelijke toegangsbeleid.

Notitie

Gebruikers moeten een verificatiemethode hebben geregistreerd die kan voldoen aan meervoudige verificatie van Microsoft Entra voordat ze een beleid voor aanmeldingsrisico's activeren.

Risicobeleid voor id-beveiliging migreren naar voorwaardelijke toegang

Als u het verouderde beleid voor gebruikersrisico's hebt of beleid voor aanmeldingsrisico's ingeschakeld in ID Protection (voorheen Identity Protection), deze migreren naar voorwaardelijke toegang.

Waarschuwing

Het verouderde risicobeleid dat is geconfigureerd in Microsoft Entra Id-beveiliging, wordt op 1 oktober 2026buiten gebruik gesteld.

Het configureren van risicobeleid in voorwaardelijke toegang biedt voordelen zoals de mogelijkheid om:

  • Toegangsbeleid op één locatie beheren.
  • Gebruik de modus Alleen rapporten en Graph API's.
  • Dwing de aanmeldingsfrequentie af om elke keer opnieuw verificatie te vereisen.
  • Geef gedetailleerd toegangsbeheer waarbij risico's worden gecombineerd met andere voorwaarden, zoals locatie.
  • Verbeter de beveiliging met meerdere beleidsregels op basis van risico's die gericht zijn op verschillende gebruikersgroepen of risiconiveaus.
  • Verbeter de diagnostische ervaring met details over welk beleid op basis van risico's is toegepast in aanmeldingslogboeken.
  • Ondersteuning voor het back-upverificatiesysteem.

Registratiebeleid voor meervoudige verificatie van Microsoft Entra

Met ID Protection kunnen organisaties Meervoudige Verificatie van Microsoft Entra implementeren met behulp van een beleid waarvoor registratie bij aanmelding is vereist. Als u dit beleid inschakelt, zorgt u ervoor dat nieuwe gebruikers in uw organisatie zich op hun eerste dag registreren voor MFA. Meervoudige verificatie is een van de zelfherstelmethoden voor risicogebeurtenissen binnen ID Protection. Met zelfherstel kunnen uw gebruikers zelf actie ondernemen en hoeven ze minder vaak contact op te nemen met de helpdesk.

Meer informatie over Meervoudige Verificatie van Microsoft Entra vindt u in het artikel Hoe het werkt: Microsoft Entra multi-factor authentication.