Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Er zijn twee soorten risicobeleidsregels in voorwaardelijke toegang van Microsoft Entra die u kunt instellen. U kunt deze beleidsregels gebruiken om de reactie op risico's te automatiseren, zodat gebruikers zichzelf kunnen herstellen wanneer er risico's worden gedetecteerd:
Waarschuwing
Combineer aanmeldingsrisico's en gebruikersrisicovoorwaarden niet in hetzelfde beleid voor voorwaardelijke toegang. Maak afzonderlijke beleidsregels voor elke risicovoorwaarde.
Vereiste voorwaarden
- De Microsoft Entra ID P2- of Microsoft Entra Suite-licentie is vereist voor volledige toegang tot microsoft Entra ID Protection-functies.
- Zie Wat is Microsoft Entra Id-beveiliging voor een gedetailleerde lijst met mogelijkheden voor elke licentielaag.
- De rol Beheerder voor voorwaardelijke toegang is de minst bevoegde rol die is vereist voor het maken of bewerken van beleid voor voorwaardelijke toegang.
Acceptabele risiconiveaus kiezen
Organisaties moeten bepalen op welk risiconiveau ze toegangsbeheer willen vereisen, terwijl ze de beveiligingspostuur en gebruikersproductiviteit in balans brengen.
Als u ervoor kiest om toegangsbeheer toe te passen op een hoog risiconiveau, vermindert u het aantal keren dat een beleid wordt geactiveerd en minimaliseert u wrijving voor gebruikers. Het sluit echter lage en gemiddelde risico's uit van het beleid, waardoor een aanvaller mogelijk geen misbruik kan maken van een gecompromitteerde identiteit. Het selecteren van gemiddelde en/of lage risiconiveaus introduceert meestal meer gebruikersonderbrekingen.
Geconfigureerde vertrouwde netwerklocaties worden gebruikt door Microsoft Entra Id-beveiliging in sommige risicodetecties om fout-positieven te verminderen.
Risicobeheer
Organisaties kunnen ervoor kiezen de toegang te blokkeren wanneer er risico's worden gedetecteerd. Soms zorgt blokkeren ervoor dat legitieme gebruikers vereiste taken niet meer kunnen uitvoeren. Een betere oplossing is om een risicogebaseerd beleid voor voorwaardelijke toegang te configureren voor zowel gebruikers als aanmelding, waarmee gebruikers zelf problemen kunnen oplossen.
Waarschuwing
Gebruikers moeten zich registreren voor Meervoudige Verificatie van Microsoft Entra voordat ze te maken krijgen met een situatie waarvoor herstel is vereist. Voor hybride gebruikers die vanuit on-premises worden gesynchroniseerd, moet wachtwoord terugschrijven zijn ingeschakeld. Gebruikers die niet zijn geregistreerd, worden geblokkeerd en vereisen tussenkomst van de beheerder.
Wachtwoordwijziging (ik weet mijn wachtwoord en wil dit wijzigen in iets nieuws) buiten de risicovolle herstelstroom voor gebruikersbeleid voldoet niet aan de vereiste voor veilige wachtwoordwijziging.
Microsoft-aanbevelingen
Microsoft raadt de volgende configuraties voor risicobeleid aan om uw organisatie te beveiligen:
Beleid voor gebruikersrisico's
Organisaties moeten risicoherstel vereisen selecteren wanneer het gebruikersrisiconiveau hoog is. Voor gebruikers zonder wachtwoord trekt Microsoft Entra de sessies van de gebruiker in, zodat ze opnieuw moeten verifiëren. Voor gebruikers met wachtwoorden wordt hen gevraagd om een veilige wachtwoordwijziging te voltooien na een geslaagde meervoudige verificatie van Microsoft Entra.
Wanneer risicoherstel vereisen is geselecteerd, worden er automatisch twee instellingen toegepast:
- Verificatiesterkte vereisen wordt automatisch geselecteerd als toekenningsbeheer.
- Aanmeldingsfrequentie: elke keer wordt automatisch toegepast als sessiebesturing.
Beleid voor aanmeldingsrisico's
Meervoudige verificatie van Microsoft Entra vereisen wanneer het risiconiveau voor aanmelden gemiddeld of hoog is. Met deze configuratie kunnen gebruikers bewijzen dat het ze zijn met behulp van een van hun geregistreerde verificatiemethoden, waardoor het aanmeldingsrisico wordt hersteld.
We raden u ook aan om het besturingsmechanisme voor aanmeldfrequentiesessies op te geven om authenticatie voor riskante aanmeldingen te vereisen. Een geslaagde 'sterke authenticatie', meestal via multifactorauthenticatie of wachtwoordloze authenticatie, is de enige manier om het aanmeldingsrisico zelf te verminderen, ongeacht het risiconiveau.
Inschakelen van beleidsregels
Organisaties kunnen ervoor kiezen om beleid op basis van risico's in voorwaardelijke toegang te implementeren met behulp van de volgende stappen of sjablonen voor voorwaardelijke toegang te gebruiken.
Voordat organisaties dit beleid inschakelen, moeten ze actie ondernemen om actieve risico's te onderzoeken en op te lossen.
Beleidsuitsluitingen
Beleidsregels voor voorwaardelijke toegang zijn krachtige hulpmiddelen. We raden u aan de volgende accounts uit uw beleid uit te sluiten:
-
Noodtoegangsaccounts of 'break-glass'-accounts om vergrendeling te voorkomen door verkeerde beleidsconfiguratie. In het onwaarschijnlijke scenario waarin alle beheerders zijn vergrendeld, kan uw beheerdersaccount voor noodtoegang worden gebruikt om u aan te melden en de toegang te herstellen.
- Meer informatie vindt u in het artikel, Accounts voor toegang tot noodgevallen beheren in Microsoft Entra ID.
-
Serviceaccounts en serviceprincipals, zoals het Microsoft Entra Connect-synchronisatieaccount. Serviceaccounts zijn niet-interactieve accounts die niet zijn gekoppeld aan een specifieke gebruiker. Ze worden meestal gebruikt door back-endservices om programmatische toegang tot toepassingen toe te staan, maar ze worden ook gebruikt om zich voor beheerdoeleinden aan te melden bij systemen. Aanroepen van service-principals worden niet geblokkeerd door beleid voor voorwaardelijke toegang dat is gericht op gebruikers. Gebruik Voorwaardelijke toegang voor workloadidentiteiten om beleidsregels te definiëren die gericht zijn op service-principals.
- Als uw organisatie deze accounts gebruikt in scripts of code, vervangt u deze door beheerde identiteiten.
Beleid voor gebruikersrisico's in voorwaardelijke toegang
- Meld u aan bij het Microsoft Entra-beheercentrum als ten minste een Beheerder voor voorwaardelijke toegang.
- Blader naar Entra ID>Voorwaardelijke Toegang.
- Selecteer Nieuw beleid.
- Geef uw beleid een naam. We raden organisaties aan een zinvolle standaard te maken voor de namen van hun beleidsregels.
- Onder Toewijzingen selecteert u Gebruikers- of workload-identiteiten.
- Selecteer onder Opnemen de optie Alle gebruikers.
- Selecteer bij Uitsluiten de optie Gebruikers en groepen en kies de noodtoegangs- of break-glass-accounts van uw organisatie.
- Klik op Gereed.
- Selecteer onder Doelresources>OpnemenAlle resources (voorheen 'Alle cloud-apps').
- Stel bij Voorwaarden>GebruikersrisicoConfigureren in op Ja.
- Selecteer onder Niveaus van gebruikersrisico's configureren die nodig zijn om beleid af te dwingen de optie Hoog. Deze richtlijnen zijn gebaseerd op Microsoft-aanbevelingen en kunnen voor elke organisatie verschillen
- Klik op Gereed.
- Selecteer onder Toegangsbeheer>Verlenen, de optie Toegang verlenen.
- Selecteer Risicoherstel vereisen. Het besturingselement Verificatiesterkte vereisen wordt automatisch geselecteerd. Kies de sterkte die geschikt is voor uw organisatie.
- Selecteer Selecteren.
- Onder Sessie, aanmeldingsfrequentie: elke keer wordt automatisch toegepast als sessiebeheer en is verplicht.
- Controleer uw instellingen en stel Beleid inschakelen in op Alleen rapporteren.
- Selecteer Maken om uw beleid te maken.
Nadat u uw instellingen hebt bevestigd met de beleidsimpactmodus of de modus Alleen-rapporteren, verplaatst u de wisselknop Beleid inschakelen van alleen rapport naar Aan.
Beleid voor aanmeldingsrisico's in voorwaardelijke toegang
- Meld u aan bij het Microsoft Entra-beheercentrum als ten minste een Beheerder voor voorwaardelijke toegang.
- Blader naar Entra ID>Voorwaardelijke Toegang.
- Selecteer Nieuw beleid.
- Geef uw beleid een naam. We raden organisaties aan een zinvolle standaard te maken voor de namen van hun beleidsregels.
- Onder Toewijzingen selecteert u Gebruikers- of workload-identiteiten.
- Selecteer onder Opnemen de optie Alle gebruikers.
- Selecteer bij Uitsluiten de optie Gebruikers en groepen en kies de noodtoegangs- of break-glass-accounts van uw organisatie.
- Klik op Gereed.
- Selecteer onder
Cloud-apps of -acties Opnemen , alle resources (voorheen 'Alle cloud-apps'). - Stel bij Voorwaarden>Aanmeldingsrisico de optie Configureren in op Ja.
- Onder Selecteer het aanmeldingsrisiconiveau waarop dit beleid van toepassing is, selecteer Hoog en Gemiddeld. Deze richtlijnen zijn gebaseerd op Microsoft-aanbevelingen en kunnen voor elke organisatie verschillen
- Klik op Gereed.
- Selecteer onder Toegangsbeheer>Verlenen, de optie Toegang verlenen.
- Selecteer Authenticatiesterkte vereisen en selecteer vervolgens de ingebouwde multifactorauthenticatie uit de lijst.
- Selecteer Selecteren.
- Onder Sessie.
- Selecteer Aanmeldingsfrequentie.
- Zorg ervoor dat elke keer wordt geselecteerd.
- Selecteer Selecteren.
- Controleer uw instellingen en stel Beleid inschakelen in op Alleen rapporteren.
- Selecteer Maken om uw beleid in te schakelen.
Nadat u uw instellingen hebt bevestigd met de beleidsimpactmodus of de modus Alleen-rapporteren, verplaatst u de wisselknop Beleid inschakelen van alleen rapport naar Aan.
Scenario's zonder wachtwoord
Voor organisaties die verificatiemethoden zonder wachtwoord gebruiken, worden de volgende wijzigingen aangebracht:
Uw beleid voor aanmeldingsrisico's zonder wachtwoord bijwerken
- Onder Gebruikers:
- Voeg toe, selecteer Gebruikers en groepen en richt u zich op uw wachtwoordloze gebruikers.
- Selecteer bij Uitsluiten de optie Gebruikers en groepen en kies de noodtoegangs- of break-glass-accounts van uw organisatie.
- Klik op Gereed.
- Selecteer onder Cloud-apps of -acties>Opnemen, Alle bronnen (voorheen 'Alle cloud-apps').
- Stel bij Voorwaarden>Aanmeldingsrisico de optie Configureren in op Ja.
- Onder Selecteer het aanmeldingsrisiconiveau waarop dit beleid van toepassing is, selecteer Hoog en Gemiddeld. Zie Het kiezen van acceptabele risiconiveausvoor meer informatie over risiconiveaus.
- Klik op Gereed.
- Selecteer onder Toegangsbeheer>Verlenen, de optie Toegang verlenen.
- Selecteer Verificatiesterkte vereisen en selecteer vervolgens de ingebouwde Wachtwoordloze MFA of Phishingbestendige MFA op basis van de methode die de beoogde gebruikers hebben.
- Selecteer Selecteren.
- Onder Sessie:
- Selecteer Aanmeldingsfrequentie.
- Zorg ervoor dat elke keer wordt geselecteerd.
- Selecteer Selecteren.
Risicobeleid migreren naar voorwaardelijke toegang
Als u verouderd risicobeleid hebt ingeschakeld in Microsoft Entra Id-beveiliging, moet u van plan zijn deze te migreren naar voorwaardelijke toegang:
Waarschuwing
Het verouderde risicobeleid dat is geconfigureerd in Microsoft Entra Id-beveiliging, wordt op 1 oktober 2026 buiten gebruik gesteld.
Migreren naar voorwaardelijke toegang
-
Maak gelijkwaardigebeleidsregels op basis van gebruikersrisico's en aanmeldingsrisico's in de modus Alleen-rapporteren voor voorwaardelijke toegang. U kunt een beleid maken met de vorige stappen of met behulp van sjablonen voor voorwaardelijke toegang op basis van de aanbevelingen van Microsoft en uw organisatievereisten.
- Nadat beheerders de instellingen hebben bevestigd met de alleen-rapport modus, kunnen ze de Beleid inschakelen wisselknop van alleen-rapport naar Aan zetten.
-
Schakel het oude risicobeleid in ID Protection uit.
- Blader naar hetid-beveiligingsdashboard>> Selecteer het beleid voor gebruikersrisico's of aanmeldingsrisico's.
- Stel Beleid afdwingen in op Uitgeschakeld.
- Maak indien nodig ander risicobeleid in voorwaardelijke toegang.
Help en ondersteuning voor het migreren van risicobeleid
Als u hulp nodig hebt bij het migreren van uw risicobeleid naar voorwaardelijke toegang, dient u een ondersteuningsaanvraag in in de Microsoft Entra-beheercentrum.
- Ga naar Nieuwe ondersteuningsaanvraag in de Microsoft Entra-beheercentrum.
- Beschrijf uw probleem: verouderde id-beveiligingsbeleid migreren.
- Selecteer Microsoft Entra Sign-in and Multifactor Authentication>Volgende.
- Selecteer Nieuwe of bestaande beleidsinstellingen configureren>Volgende.
- Sluit de oplossingspagina.
- Selecteer Een ondersteuningsaanvraag maken.
- Gebruik de volgende selecties om uw aanvraag naar het juiste team te krijgen:
- Probleemtype: Technisch.
- Servicetype: Microsoft Entra aanmelding en meervoudige verificatie.
- Samenvatting: Verouderd id-beveiligingsbeleid migreren.
- Probleemtype: Identity Protection.
- Subtype probleem: Risicobeleid configureren.
- Selecteer Volgende en ga naar het tabblad Aanvullende details om uw gegevens in te vullen.
- Vul de vereiste gegevens in en dien uw aanvraag in.