Защита удостоверений организации с помощью идентификатора Microsoft Entra
Статья
Попытка обезопасить своих работников в современном мире может оказаться сложной задачей, особенно если нужно быстро реагировать и быстро предоставлять доступ ко многим услугам. В этой статье содержится краткий список действий, помогающий выявлять и определять приоритеты функций на основе выбранного типа лицензии.
Идентификатор Microsoft Entra предоставляет множество функций и обеспечивает множество уровней безопасности для удостоверений, переходя к соответствующей функции, иногда может быть подавляющим. Этот документ предназначен для быстрого развертывания служб организациями с безопасными удостоверениями в качестве основного решения.
Каждая таблица предоставляет рекомендации по безопасности для защиты удостоверений от распространенных атак безопасности при минимизации трений пользователей.
Рекомендации помогут:
Настройка доступа к программному обеспечению как службе (SaaS) и локальным приложениям в безопасном и защищенном режиме
Облачные и гибридные удостоверения
Пользователи, работающие удаленно или в офисе
Необходимые компоненты
В этом руководстве предполагается, что облачные или гибридные удостоверения уже установлены в идентификаторе Microsoft Entra. Дополнительные сведения о выборе типа удостоверения см. в статье " Выбор подходящего метода проверки подлинности (AuthN) для решения гибридного удостоверения Microsoft Entra.
Корпорация Майкрософт рекомендует организациям постоянно назначать роль глобального администратора двум учетным записям доступа только в облаке. Такие учетные записи имеют высокий уровень привилегий и не назначаются конкретным лицам. Учетные записи ограничены сценариями аварийного реагирования или "разбиения", когда обычные учетные записи не могут использоваться или все другие администраторы случайно заблокированы. Эти учетные записи должны быть созданы после рекомендаций учетной записи аварийного доступа.
Пошаговое руководство
Пошаговое руководство по многим рекомендациям, приведенным в этой статье, см . в руководстве по настройке идентификатора Microsoft Entra при входе в Центр администрирования Microsoft 365. Чтобы просмотреть рекомендации без входа и активации функций автоматической установки, перейдите на портал установки Microsoft 365.
Руководство для клиентов Microsoft Entra ID free, Office 365 или Microsoft 365
Существует множество рекомендаций, которые пользователи приложений Microsoft Entra ID free, Office 365 или Microsoft 365 должны принимать для защиты удостоверений пользователей. Следующая таблица предназначена для выделения ключевых действий для следующих подписок лицензий:
Обеспечение избыточности для проверки подлинности и повышения безопасности (включая Smart Lockout, IP-блокировку и возможность обнаружения утечки учетных данных).
Рабочий процесс согласия администратора предоставляет администраторам безопасный способ предоставления доступа к приложениям, которым требуется утверждение администратора, чтобы конечные пользователи не предоставляли корпоративные данные. Корпорация Майкрософт рекомендует отключить все будущие действия по предоставлению согласия пользователем, чтобы сократить направления атак и устранить этот риск.
Идентификатор Microsoft Entra имеет коллекцию, содержащую тысячи предварительно подготовленных приложений. Некоторые приложения, которые используются в вашей организации, вероятно, находятся в коллекции, доступ к которой можно получить непосредственно с портала Azure. Предоставление доступа к корпоративным приложениям SaaS удаленно и безопасно с улучшенным взаимодействием с пользователем (единый вход)).
Автоматическое создание удостоверений и ролей пользователей в облачных приложениях (SaaS), к которым пользователям необходим доступ. Кроме создания удостоверений пользователей, автоматическая подготовка включает в себя сопровождение и удаление удостоверений пользователей по мере изменения их статуса или ролей, что повышает безопасность организации.
Публикация и защита локальных и облачных устаревших приложений проверки подлинности путем подключения их к идентификатору Microsoft Entra с помощью существующего контроллера доставки приложений или сети.
Эта возможность снижает количество обращений в службу технической поддержки и минимизирует время простоя из-за невозможности войти на устройство или в приложение.
Прекратите требовать, чтобы пользователи меняли свой пароль по расписанию, а также использовали сложный пароль, и вашим пользователям станет легче запоминать и безопасно хранить пароли.
Руководство для клиентов Microsoft Entra ID P1
Следующая таблица позволяет выделить ключевые действия для следующих подписок на лицензии.
Разрешить пользователям регистрироваться из одного общего интерфейса для многофакторной проверки подлинности Microsoft Entra и самостоятельного сброса пароля.
Эта возможность снижает количество обращений в службу технической поддержки и минимизирует время простоя из-за невозможности войти на устройство или в приложение.
Обеспечение избыточности для проверки подлинности и повышения безопасности (включая интеллектуальную блокировку, блокировку IP-адресов и возможность обнаружения утечек учетных данных).
Рабочий процесс согласия администратора предоставляет администраторам безопасный способ предоставления доступа к приложениям, которым требуется утверждение администратора, чтобы конечные пользователи не предоставляли корпоративные данные. Корпорация Майкрософт рекомендует отключить все будущие действия по предоставлению согласия пользователем, чтобы сократить направления атак и устранить этот риск.
Включите прокси приложения Microsoft Entra и интегрируйте с устаревшими приложениями для безопасного доступа к локальным приложениям, выполнив вход с помощью учетной записи Microsoft Entra.
Публикация и защита локальных и облачных устаревших приложений проверки подлинности путем подключения их к идентификатору Microsoft Entra с помощью существующего контроллера доставки приложений или сети.
Идентификатор Microsoft Entra имеет коллекцию, содержащую тысячи предварительно подготовленных приложений. Некоторые приложения, которые используются в вашей организации, вероятно, находятся в коллекции, доступ к которой можно получить непосредственно с портала Azure. Дистанционное и безопасное предоставление доступа к корпоративным приложениям SaaS с улучшенным интерфейсом пользователя (SSO).
Автоматическое создание удостоверений и ролей пользователей в облачных приложениях (SaaS), к которым пользователям необходим доступ. Кроме создания удостоверений пользователей, автоматическая подготовка включает в себя сопровождение и удаление удостоверений пользователей по мере изменения их статуса или ролей, что повышает безопасность организации.
Улучшение безопасности и взаимодействие с пользователем с помощью условного доступа на основе устройств. Этот шаг гарантирует, что доступ пользователей возможен только с устройств, отвечающих стандартам безопасности и соответствия требованиям. Такие устройства называются управляемыми устройствами. Управляемые устройства могут быть совместимыми с Intune или гибридными устройствами, присоединенными к Microsoft Entra.
Прекратите требовать, чтобы пользователи меняли свой пароль по расписанию, а также использовали сложный пароль, и вашим пользователям станет легче запоминать и безопасно хранить пароли.
Для совместной работы разрешите гостевым пользователям выполнять вход в приложения и службы с использованием собственных рабочих или учебных учетных данных либо учетных данных из социальных сетей.
Руководство для клиентов Microsoft Entra ID P2
Следующая таблица позволяет выделить ключевые действия для следующих подписок на лицензии.
Разрешить пользователям регистрироваться из одного общего интерфейса для многофакторной проверки подлинности Microsoft Entra и самостоятельного сброса пароля.
Эта возможность снижает количество обращений в службу технической поддержки и минимизирует время простоя из-за невозможности войти на устройство или в приложение.
Рекомендуемая политика входа — это назначение средних рисков входа и требование многофакторной проверки подлинности. Для политик пользователей следует ориентироваться на пользователей с высоким риском, требующим действия по изменению пароля.
Обеспечение избыточности для проверки подлинности и повышения безопасности (включая интеллектуальную блокировку, блокировку IP-адресов и возможность обнаружения утечек учетных данных).
Рабочий процесс согласия администратора предоставляет администраторам безопасный способ предоставления доступа к приложениям, которым требуется утверждение администратора, чтобы конечные пользователи не предоставляли корпоративные данные. Корпорация Майкрософт рекомендует отключить все будущие действия по предоставлению согласия пользователем, чтобы сократить направления атак и устранить этот риск.
Включите прокси приложения Microsoft Entra и интегрируйте с устаревшими приложениями для безопасного доступа к локальным приложениям, выполнив вход с помощью учетной записи Microsoft Entra.
Публикация и защита локальных и облачных устаревших приложений проверки подлинности путем подключения их к идентификатору Microsoft Entra с помощью существующего контроллера доставки приложений или сети.
Идентификатор Microsoft Entra имеет коллекцию, содержащую тысячи предварительно подготовленных приложений. Некоторые приложения, которые используются в вашей организации, вероятно, находятся в коллекции, доступ к которой можно получить непосредственно с портала Azure. Дистанционное и безопасное предоставление доступа к корпоративным приложениям SaaS с улучшенным интерфейсом пользователя (SSO).
Автоматическое создание удостоверений и ролей пользователей в облачных приложениях (SaaS), к которым пользователям необходим доступ. Кроме создания удостоверений пользователей, автоматическая подготовка включает в себя сопровождение и удаление удостоверений пользователей по мере изменения их статуса или ролей, что повышает безопасность организации.
Улучшение безопасности и взаимодействие с пользователем с помощью условного доступа на основе устройств. Этот шаг гарантирует, что доступ пользователей возможен только с устройств, отвечающих стандартам безопасности и соответствия требованиям. Такие устройства называются управляемыми устройствами. Управляемые устройства могут быть совместимыми с Intune или гибридными устройствами, присоединенными к Microsoft Entra.
Прекратите требовать, чтобы пользователи меняли свой пароль по расписанию, а также использовали сложный пароль, и вашим пользователям станет легче запоминать и безопасно хранить пароли.
Для совместной работы разрешите гостевым пользователям выполнять вход в приложения и службы с использованием собственных рабочих или учебных учетных данных либо учетных данных из социальных сетей.
Позволяет управлять, контролировать и отслеживать доступ к важным ресурсам в организации, обеспечивая доступ администраторов только при необходимости и с утверждением.
Совместно с сотрудниками отделов безопасности и управления создайте политику проверки доступа для проверки доступа с правами администратора на основе политик, принятых в вашей организации.
Решение "Никому не доверяй"
Эта функция помогает организациям выравнивать свои удостоверения с тремя руководящими принципами архитектуры нулевого доверия:
Прямая проверка
Использование наименьших привилегий
Предполагайте наличие бреши в системе безопасности
Дополнительные сведения о нулевом доверии и других способах выравнивания организации с руководящими принципами см. в Центре рекомендаций по нулю доверия.
Следующие шаги
Подробные рекомендации по развертыванию отдельных функций идентификатора Microsoft Entra см. в планах развертывания проекта идентификатора Microsoft Entra.
Организации могут использовать оценку безопасности удостоверений для отслеживания хода выполнения других рекомендаций Майкрософт.
Модель "Никому не доверяй" является не продуктом или средством, а важной стратегией безопасности, которая постоянно проверяет каждую транзакцию, утверждает доступ с минимальными привилегиями и предполагает, что каждая транзакция может быть потенциальной атакой. С помощью модулей в этой схеме обучения вы получите представление о модели "Никому не доверяй" и о том, как она применяется к удостоверениям, конечным точкам, приложениям, сетям, инфраструктуре и данным.
Продемонстрировать функции идентификатора Microsoft Entra для модернизации решений удостоверений, реализации гибридных решений и реализации управления удостоверениями.
Узнайте больше о семействе Microsoft Entra многооблачных удостоверений и решений для доступа к сети. Найдите содержимое, чтобы помочь решить потребности безопасного доступа в вашей многоуровневой цифровой ландшафте, защитить доступ к любому приложению или ресурсу для любого пользователя, проверить и защитить каждое удостоверение и каждый запрос доступа, обнаружить разрешения и управлять доступом, а также упростить взаимодействие с пользователем с помощью интеллектуального управления доступом в режиме реальн