Samouczek: Wymaganie dodatkowego uwierzytelniania (kontekstu uwierzytelniania) podczas wykonywania ryzykownej akcji

Dziś jako administrator IT jesteś między młotem a kowadłem. Chcesz umożliwić pracownikom wydajną pracę. Oznacza to umożliwienie pracownikom dostępu do aplikacji, aby mogli pracować w dowolnym momencie z dowolnego urządzenia. Chcesz jednak chronić zasoby firmy, w tym informacje zastrzeżone i uprzywilejowane. Jak umożliwić pracownikom dostęp do aplikacji w chmurze przy jednoczesnej ochronie danych?

Ten samouczek umożliwia ponowną ocenę zasad dostępu warunkowego w Microsoft Entra, gdy użytkownicy wykonują poufne działania podczas sesji.

Zagrożenie

Pracownik zalogowany do usługi SharePoint Online z biura firmy. Podczas tej samej sesji ich adres IP jest zarejestrowany poza siecią firmową. Może poszli do kawiarni na dole, a może ich token został naruszony lub skradziony przez złośliwego napastnika.

Rozwiązanie

Chroń swoją organizację, wymagając ponownej oceny zasad dostępu warunkowego Microsoft Entra podczas wrażliwych działań w sesji przy użyciu funkcji kontroli aplikacji dostępu warunkowego w usłudze Defender for Cloud Apps.

Wymagania wstępne

  • Ważna licencja dla licencji Microsoft Entra ID P1

  • Twoja aplikacja chmurowa, w tym przypadku SharePoint Online, skonfigurowana jako aplikacja Microsoft Entra ID i korzystająca z logowania jednokrotnego (SSO) za pośrednictwem protokołu SAML 2.0 lub OpenID Connect

  • Upewnij się, że aplikacja została wdrożona w Defender for Cloud Apps

Tworzenie zasad w celu wymuszenia uwierzytelniania krokowego

Defender for Cloud Apps zasady sesji umożliwiają ograniczenie sesji na podstawie stanu urządzenia. Aby uzyskać kontrolę nad sesją przy użyciu urządzenia jako warunku, utwórz zasady dostępu warunkowego i zasady sesji.

Aby utworzyć zasady:

  1. W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady —>zarządzanie zasadami.

  2. Na stronie Zasady wybierz pozycję Utwórz zasady , a następnie pozycję Zasady sesji.

  3. Na stronie Tworzenie zasad sesji nadaj zasadom nazwę i opis. Na przykład wymagaj uwierzytelniania krokowego przy pobieraniu z usługi SharePoint Online z urządzeń niezarządzanych.

  4. Przypisz poziom ważności zasad i kategorię.

  5. Dla typu Typ kontroli sesji wybierz opcje Blokuj działania,Kontroluj przekazywanie plików (z inspekcją),Kontroluj pobieranie plików (z inspekcją).

  6. W obszarze Źródło działania w sekcji Działania pasujące do wszystkich poniższych wybierz filtry:

    • Tag urządzenia: wybierz pozycję Nie równa się, a następnie wybierz pozycję Zgodny z usługą Intune, Microsoft Entra przyłączony hybrydowo lub Prawidłowy certyfikat klienta. Wybór zależy od metody używanej w organizacji do identyfikowania urządzeń zarządzanych.

    • Aplikacja: wybierz pozycję Automatyczne dołączanie Azure AD, a następnie wybierz pozycję SharePoint Online z listy.

    • Użytkownicy: wybierz użytkowników, którzy mają być monitorowane.

  7. W obszarze Źródło działania w sekcji Pliki spełniające wszystkie poniższe warunki ustaw następujące filtry:

    • Etykiety poufności: jeśli używasz etykiet poufności z Microsoft Purview Information Protection, przefiltruj pliki na podstawie określonej etykiety poufności Microsoft Purview Information Protection.

    • Wybierz pozycję Nazwa pliku lub Typ pliku , aby zastosować ograniczenia na podstawie nazwy lub typu pliku.

  8. Włącz inspekcję zawartości , aby umożliwić wewnętrzne dlp skanowanie plików pod kątem zawartości poufnej.

  9. W obszarze Akcje wybierz pozycję Wymagaj uwierzytelniania krokowego.

  10. Ustaw alerty, które chcesz otrzymywać po dopasowaniu zasad. Możesz ustawić limit, aby nie otrzymywać zbyt wielu alertów. Wybierz, czy alerty mają zostać pobrane jako wiadomość e-mail.

  11. Wybierz pozycję Utwórz.

Weryfikowanie zasad

  1. Aby zasymulować te zasady, zaloguj się do aplikacji z urządzenia niezarządzanego lub lokalizacji sieciowej innej niż firmowa. Następnie spróbuj pobrać plik.

  2. Powinno być wymagane od użytkownika wykonanie akcji skonfigurowanej w zasadzie kontekstu uwierzytelniania.

  3. W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady —>zarządzanie zasadami. Następnie wybierz utworzone zasady, aby wyświetlić raport zasad. Wkrótce powinno zostać wyświetlone dopasowanie zasad sesji.

  4. W raporcie zasad można sprawdzić, które logowania przekierowano do usługi Microsoft Defender for Cloud Apps w celu kontroli sesji oraz które pliki pobrano lub zablokowano podczas monitorowanych sesji.

Następne kroki

Jak utworzyć zasady dostępu

Jak utworzyć zasady sesji

Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.