Szablony zasad dostępu warunkowego

Przegląd

Szablony dostępu warunkowego zapewniają wygodną metodę wdrażania nowych zasad dostosowanych do zaleceń firmy Microsoft. Te szablony zostały zaprojektowane w celu zapewnienia maksymalnej ochrony zgodnej z powszechnie używanymi zasadami u różnych klientów i w różnych lokalizacjach.

Zrzut ekranu przedstawiający zasady dostępu warunkowego i szablony w centrum administracyjnym firmy Microsoft Entra.

Kategorie szablonów

Szablony zasad dostępu warunkowego są zorganizowane w następujące kategorie:

Firma Microsoft zaleca te zasady jako bazę dla wszystkich organizacji. Wdróż te polityki w grupie.

Znajdź te szablony w centrum administracyjnym Microsoft Entra>Entra ID>Warunkowy dostęp>Utwórz nową politykę z szablonów. Wybierz pozycję Pokaż więcej , aby wyświetlić wszystkie szablony zasad w każdej kategorii.

Zrzut ekranu przedstawiający sposób tworzenia zasad dostępu warunkowego na podstawie wstępnie skonfigurowanego szablonu w centrum administracyjnym firmy Microsoft Entra.

Ważne

Zasady szablonu dostępu warunkowego przeznaczone dla użytkowników wykluczają tylko użytkownika tworzącego zasady z szablonu. Jeśli organizacja musi wykluczyć inne konta, zmodyfikuj zasady po ich utworzeniu. Zasady te można znaleźć w centrum administracyjnym Microsoft Entra, w Entra ID, w zasadach dostępu warunkowego. Wybierz zasady, aby otworzyć edytor i zmodyfikować wykluczonych użytkowników i grupy, aby wybrać konta, które chcesz wykluczyć.

Domyślnie każda zasada jest tworzona w trybie tylko raportowania. Przetestuj i monitoruj użycie, aby zapewnić zamierzony wynik przed włączeniem poszczególnych zasad.

Organizacje mogą wybierać poszczególne szablony zasad i:

  • Wyświetl podsumowanie ustawień zasad.
  • Edytuj, aby dostosować w zależności od potrzeb organizacji.
  • Wyeksportuj definicję JSON do użycia w programowych przepływach pracy.
    • Te definicje JSON można edytować, a następnie importować na głównej stronie zasad dostępu warunkowego przy użyciu opcji Przekaż plik zasad .

Inne typowe zasady

Wykluczenia użytkowników

Zasady dostępu warunkowego to zaawansowane narzędzia. Zalecamy wykluczenie następujących kont z zasad:

  • Dostęp awaryjny lub konta interwencyjne, aby zapobiec zablokowaniu z powodu błędnej konfiguracji zasad. W mało prawdopodobnym scenariuszu, w którym wszyscy administratorzy są zablokowani, konto administracyjne dostępu awaryjnego może służyć do logowania się i odzyskiwania dostępu.
  • Konta usług i principały usług, takie jak konto synchronizacji programu Microsoft Entra Connect. Konta usług to konta nieinteraktywne, które nie są powiązane z żadnym określonym użytkownikiem. Są one zwykle używane przez usługi zaplecza, aby umożliwić programowy dostęp do aplikacji, ale są one również używane do logowania się do systemów w celach administracyjnych. Wywołania wykonywane przez reprezentantów usługi nie są blokowane przez zasady dostępu warunkowego ograniczone do użytkowników. Użyj dostępu warunkowego dla tożsamości obciążeń, aby zdefiniować zasady przeznaczone dla jednostek usługi.

Migrowanie z zasad klasycznych

Klasyczne zasady dostępu warunkowego są przestarzałe i przestają wymuszać mechanizmy kontroli po 10 lipca 2024 r. Zależą od wycofanej usługi Azure AD Graph i nie mogą chronić Twoich zasobów. Jeśli dzierżawa nadal ma klasyczne zasady, zmigruj ich ustawienia do nowoczesnych zasad dostępu warunkowego.

Warning

Po wyłączeniu zasad klasycznych nie można go ponownie włączyć. Przed jego wyłączeniem należy udokumentować ustawienia zasad.

Aby przeprowadzić migrację zasad klasycznych:

  1. Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej Administrator Dostępu Warunkowego.
  2. Przejdź do Entra ID>Dostęp warunkowy>Zasady klasyczne.
  3. Wybierz klasyczną zasadę i udokumentuj jej ustawienia konfiguracji.
  4. Utwórz ponownie ustawienia przy użyciu szablonu lub zasad niestandardowych opisanych wcześniej w tym artykule. Przetestuj nową zasadę w trybie tylko do raportowania, zanim ją włączysz.
  5. Wróć do zasad klasycznych i wybierz pozycję Wyłącz.

Narzędzie What If wskazuje, czy klasyczne zasady nadal istnieją w danym środowisku.

Następne kroki