Условный доступ: блокировка доступа

Для организаций с консервативным подходом к миграции в облако можно использовать политику "блокировать все".

Внимание

Неправильное настройка политики блоков может привести к блокировке организаций.

Такие политики могут иметь непредвиденные побочные эффекты. Правильное тестирование и проверка крайне важны перед включением. При внесении изменений администраторы должны использовать такие средства, как режим отчета "Условный доступ" и Что если средство с условным доступом.

Пользовательские исключения

Политики условного доступа являются мощными средствами, мы рекомендуем исключить следующие учетные записи из политик:

  • Учетные записи для аварийного доступа и учетные записи для обхода стандартной системы контроля доступа, чтобы предотвратить блокировку учетной записи на уровне арендатора. Если все администраторы заблокированы для вашего арендатора (хотя это маловероятная ситуация), можно использовать учетную запись администратора для аварийного доступа, чтобы войти в систему арендатора и восстановить доступ.
  • Учетные записи служб и субъекты-службы, такие как учетная запись синхронизации Microsoft Entra Подключение. Учетные записи служб представляют собой автономные учетные записи, которые не привязаны к какому-либо конкретному пользователю. Они обычно используются службами сервера для предоставления программного доступа к приложениям, но также могут применяться для входа в системы в целях администрирования. Такие учетные записи служб должны быть исключены, так как MFA невозможно выполнить программным способом. Вызовы, сделанные субъектами-службами, не будут блокироваться политиками условного доступа, область пользователям. Используйте условный доступ для удостоверений рабочей нагрузки для определения политик, предназначенных для субъектов-служб.
    • Если в вашей организации эти учетные записи используются в сценариях или в коде, попробуйте заменить их управляемыми удостоверениями. В качестве временного решения проблемы можно исключить эти конкретные учетные записи пользователей из базовой политики.

Создание политики условного доступа

Следующие шаги помогут создать политики условного доступа, чтобы заблокировать доступ ко всем приложениям, кроме Office 365, если пользователи не находятся в надежной сети. Эти политики помещаются в режим Только отчет, чтобы администраторы могли определить их влияние на существующих пользователей. Когда администраторы имеют опыт работы с политиками по мере их применения, они могут переключить их в режим Включено.

Первая политика блокирует доступ ко всем приложениям, кроме Microsoft 365 приложений, если они не находятся в надежном месте.

  1. Войдите в Центр администрирования Microsoft Entra как минимум условный доступ Администратор istrator.
  2. Перейдите к условному доступу к защите>.
  3. Выберите команду Создать политику.
  4. Присвойте политике имя. Мы рекомендуем организациям присваивать политикам понятные имена.
  5. В разделе Назначения выберите Идентификаторы пользователей или рабочих нагрузок.
    1. В разделе Включить выберите Все пользователи.
    2. В разделе Исключить выберите Пользователи и группы, а затем выберите учетные записи для аварийного доступа или для обхода стандартной системы контроля доступа в вашей организации.
  6. В разделе "Целевые ресурсы облачные приложения">выберите следующие параметры:
    1. В разделе Включить выберите Все облачные приложения.
    2. В разделе Исключить выберите Office 365, нажмите Выбрать.
  7. В условиях:
    1. Выберите Условия>Расположение.
      1. Задайте для параметра Настроить значение Да.
      2. В разделе Включить выберите Любое место.
      3. В разделеИсключить выберите Все надежные места.
    2. В разделе Клиентские приложения установите для параметра Настроить значение Да и нажмите Готово.
  8. В разделе Управление доступом>Предоставить разрешение выберите Блокировать доступ и нажмите Выбрать.
  9. Подтвердите параметры и задайте для параметра Включить политику значение Только отчет.
  10. Нажмите Создать, чтобы создать и включить политику.

После подтверждения параметров в режиме "только отчет" администратор может перевести переключатель Включить политику из положения Только отчет в положение Вкл.

Вторая политика создается ниже для требования многофакторной проверки подлинности или устройства, соответствующего требованиям, для пользователей Microsoft 365.

  1. Выберите команду Создать политику.
  2. Присвойте политике имя. Мы рекомендуем организациям присваивать политикам понятные имена.
  3. В разделе Назначения выберите Идентификаторы пользователей или рабочих нагрузок.
    1. В разделе Включить выберите Все пользователи.
    2. В разделе Исключить выберите Пользователи и группы, а затем выберите учетные записи для аварийного доступа или для обхода стандартной системы контроля доступа в вашей организации.
  4. В разделе "Целевые ресурсы>Облачные приложения включают>выбор приложений>", выберите Office 365 и выберите "Выбрать".
  5. В разделе Управление доступом>Предоставить разрешение выберите Предоставить доступ.
    1. Выберите Требовать многофакторную проверку подлинности и Требовать, чтобы устройство было помечено как соответствующее, затем нажмите Выбрать.
    2. Убедитесь, что выбран параметр Требовать один из выбранных элементов управления.
    3. Выберите Выбрать.
  6. Подтвердите параметры и задайте для параметра Включить политику значение Только отчет.
  7. Нажмите Создать, чтобы создать и включить политику.

После подтверждения параметров в режиме "только отчет" администратор может перевести переключатель Включить политику из положения Только отчет в положение Вкл.

Примечание.

Политики условного доступа применяются после того, как пользователь прошел однофакторную аутентификацию. Условный доступ не может служить первой линией защиты организации для таких сценариев, как атаки типа "отказ в обслуживании" (DoS), но может использовать сигналы этих событий для определения доступа.

Следующие шаги

Шаблоны условного доступа

Определение эффекта с помощью режима только для отчета условного доступа

Используйте режим "только отчет" для условного доступа, чтобы определить результаты новых решений по политике.