Proteger contas de usuário contra ataques com o bloqueio inteligente do Microsoft Entra

O bloqueio inteligente ajuda a bloquear atores mal-intencionados que tentam adivinhar as senhas dos usuários ou usar métodos de força bruta para entrada. O bloqueio inteligente pode reconhecer entradas provenientes de usuários válidos e tratá-las de forma diferente das entradas de invasores e outras fontes desconhecidas. Os invasores são bloqueados enquanto os usuários continuam acessando suas contas e são produtivos.

Como o bloqueio inteligente funciona

Por padrão, o bloqueio inteligente bloqueia uma conta da entrada após:

  • 10 tentativas com falha no Azure Público e no Microsoft Azure operados por locatários da 21Vianet
  • Três tentativas malsucedidas para locatários do Azure US Government

A conta é bloqueada novamente após cada tentativa de entrada com falha subsequente. O período de bloqueio é de um minuto no início e mais longo em tentativas subsequentes. Para minimizar as formas como um invasor pode contornar esse comportamento, não divulgamos a taxa de crescimento do período de bloqueio em tentativas de entrada malsucedidas adicionais.

O bloqueio inteligente rastreia os últimos três hashes de senha incorretos para evitar incrementar o contador de bloqueios para a mesma senha. Se alguém inserir a mesma senha errada várias vezes, esse comportamento não fará com que a conta seja bloqueada.

Observação

A funcionalidade de acompanhamento de hash não está disponível para clientes com autenticação de passagem habilitada porque a autenticação ocorre localmente e não na nuvem.

As implantações federadas que usam os Serviços de Federação do Active Directory (AD FS) 2016 e o AD FS 2019 podem permitir benefícios semelhantes usando o Bloqueio de Extranet do AD FS e o Bloqueio Inteligente de Extranet. É recomendado mover para a autenticação gerenciada.

O bloqueio inteligente está sempre ativado para todos os clientes Microsoft Entra, com essas configurações padrão que oferecem a combinação certa de segurança e usabilidade. Personalizar as configurações de bloqueio inteligente com valores específicos para sua organização requer licenças Microsoft Entra ID P1 ou superiores para seus usuários.

O uso do bloqueio inteligente não garantirá que um usuário genuíno nunca seja bloqueado. Quando o bloqueio inteligente bloqueia uma conta de usuário, fazemos nosso melhor para não bloquear o usuário original. O serviço de bloqueio tenta garantir que atores mal-intencionados não obtenham acesso a uma conta de usuário original. As seguintes considerações se aplicam:

  • O estado de bloqueio nos data centers do Microsoft Entra é sincronizado. No entanto, o número total de tentativas de entrada com falha permitidas antes de uma conta ser bloqueada variará ligeiramente do limite de bloqueio configurado. Uma vez que uma conta é bloqueada, ela será bloqueada em todos os data centers do Microsoft Entra.

  • O bloqueio inteligente usa a localização conhecida em contraste com a não conhecida para diferenciar entre um ator malicioso e o usuário genuíno. Os locais conhecidos e desconhecidos têm contadores de bloqueio separados.

    Para impedir que o sistema bloqueie a entrada de um usuário de um local desconhecido, ele deve usar a senha correta para evitar ser bloqueado e ter um número baixo de tentativas de bloqueio anteriores de locais desconhecidos. Se o usuário for bloqueado em um local desconhecido, ele deverá considerar a SSPR para redefinir o contador de bloqueio.

  • Após um bloqueio de conta, o usuário pode iniciar a redefinição de senha por autoatendimento (SSPR) para entrar novamente. A SSPR permite que os usuários redefinam ou alterem suas próprias senhas sem assistência técnica ou de administrador. Se o usuário escolher que esqueci minha senha durante a SSPR, a duração do bloqueio será redefinida para 0 segundos, portanto, o usuário não precisará aguardar a duração do bloqueio expirar. Se o usuário escolher eu sei minha senha durante o SSPR, o temporizador de bloqueio continuará e a duração do bloqueio não será redefinida. Nesse caso, para recuperar o acesso, o usuário deve alterar sua senha ou aguardar até que a duração do bloqueio configurada expire.

Você pode integrar o bloqueio inteligente com implantações híbridas que usam a sincronização de hash de senha ou a autenticação de passagem para proteger as contas locais do Active Directory Domain Services (AD DS) e impedir que sejam bloqueadas por invasores. Ao definir políticas de bloqueio inteligente em Microsoft Entra ID adequadamente, você pode filtrar os ataques antes que eles cheguem ao AD DS local.

Ao usar a autenticação de passagem, aplicam-se as seguintes considerações:

  • O limite de bloqueio do Microsoft Entra deve ser menor que o limite de bloqueio da conta do AD DS. Defina os valores de modo que o limite de bloqueio da conta do AD DS seja pelo menos duas ou três vezes maior do que o limite de bloqueio do Microsoft Entra.
  • A duração do bloqueio do Microsoft Entra deve ser maior do que a duração do bloqueio da conta do AD DS. A duração do Microsoft Entra é definida em segundos, e a duração do AD DS é definida em minutos.

    Dica

    Essa configuração garante que o bloqueio inteligente do Microsoft Entra impeça que suas contas locais do AD DS sejam bloqueadas por ataques de força bruta, como ataques de pulverização de senha em suas contas do Microsoft Entra.

Por exemplo, se você quiser que a duração do bloqueio inteligente do Microsoft Entra seja maior que a do AD DS, o Microsoft Entra ID deve ser de 120 segundos (2 minutos) e o AD local deve ser definido como 1 minuto (60 segundos). Se quiser que o limite de bloqueio do Microsoft Entra seja 10, você deseja que o limite de bloqueio do AD DS local seja de 20.

Importante

Um administrador pode desbloquear a conta na nuvem de um usuário se o Smart Lockout tiver bloqueado o acesso desse usuário, sem precisar esperar o período de bloqueio expirar. Para obter mais informações, consulte Redefinir a senha de um usuário.

Verificar políticas de bloqueio de conta no local

Para verificar a sua política de bloqueio de conta do AD DS local, conclua as seguintes etapas de um sistema conectado ao domínio com privilégios de administrador:

  1. Abra a ferramenta de Gerenciamento de Política de Grupo.
  2. Editar a política de grupo que inclui a política de bloqueio de conta da sua organização, como a Política de Domínio Padrão.
  3. Navegue até Configuração do Computador>Políticas>Configurações do Windows>Configurações de Segurança>Políticas de Conta>Política de Bloqueio de Conta.
  4. Verifique seus valores de Limite de bloqueio de conta e Redefinir contador de bloqueios de conta após.

Modificar a política de bloqueio de conta do Active Directory local

Gerenciar os valores de bloqueio inteligente do Microsoft Entra

Com base em seus requisitos organizacionais, você pode personalizar os valores do bloqueio inteligente do Microsoft Entra. Personalizar as configurações de bloqueio inteligente com valores específicos para sua organização requer licenças Microsoft Entra ID P1 ou superiores para seus usuários. A personalização das configurações de bloqueio inteligente não está disponível para Microsoft Azure operado por locatários 21Vianet.

Para verificar ou modificar os valores de bloqueio inteligente da sua organização, conclua as seguintes etapas:

  1. Entre no Centro de administração do Microsoft Entra como pelo menos um Administrador de Política de Autenticação.

  2. Navegue até Entra ID>Métodos de autenticação>Proteção de senha.

  3. Defina o limite de bloqueio de acordo com o número de tentativas de entrada sem sucesso permitidas em uma conta antes do primeiro bloqueio.

    O valor padrão é 10 para locatários públicos do Azure e três para locatários do Azure US Government.

  4. Coloque a duração do bloqueio em segundos, para a duração em segundos de cada bloqueio.

    O padrão é 60 segundos (um minuto).

Observação

Se o primeiro logon após um período de bloqueio expirar também falhar, a conta será bloqueada novamente. Se uma conta bloquear repetidamente, o bloqueio aumentará a duração.

Captura de tela que mostra como personalizar a política de bloqueio inteligente do Microsoft Entra no Centro de administração do Microsoft Entra.

Como testar o bloqueio inteligente

Quando o limite para bloqueio inteligente for acionado, você receberá a seguinte mensagem enquanto a conta estiver bloqueada:

Sua conta está temporariamente bloqueada para impedir o uso não autorizado. Tente novamente mais tarde e, se ainda tiver problemas, entre em contato com o administrador.

Quando você testa o bloqueio inteligente, suas solicitações de entrada podem ser tratadas por datacenters diferentes devido à natureza distribuída geograficamente e com balanceamento de carga do serviço de autenticação do Microsoft Entra.

O bloqueio inteligente rastreia os últimos três hashes de senha incorretos para evitar incrementar o contador de bloqueios para a mesma senha. Se alguém inserir a mesma senha errada várias vezes, esse comportamento não fará com que a conta seja bloqueada.

Proteções padrão

Além do bloqueio inteligente, o Microsoft Entra ID também oferece proteção contra ataques analisando sinais, como o tráfego de IP, e identificando comportamentos anômalos. O Microsoft Entra ID bloqueará essas entradas mal-intencionados por padrão e retornará o código de erro AADSTS50053 - IdsLocked, independentemente da validade da senha.

Próximas etapas