Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Det är viktigt att förhindra att du oavsiktligt låser dig ute från din Microsoft Entra organisation eftersom du inte kan logga in eller aktivera en roll. Du kan minska effekten av oavsiktlig brist på administrativ åtkomst genom att skapa två eller flera konton för nödåtkomst i din organisation.
Användarkonton med rollen Global administratör har hög behörighet i systemet, och den här rollen omfattar konton för nödåtkomst med rollen Global administratör. Använd endast konton för nödåtkomst vid nödsituationer eller i "break glass"-scenarier där vanliga administrativa konton inte kan användas. Begränsa användningen av nödsituationskonton till endast de tider då det är absolut nödvändigt.
Den här artikeln innehåller riktlinjer för hantering av konton för nödåtkomst i Microsoft Entra-ID.
Varför använda ett konto för nödåtkomst
En organisation kan behöva använda ett konto för nödåtkomst i följande situationer:
- Användarkontona är federerade och federationen är för närvarande inte tillgänglig på grund av ett avbrott i cellnätverket eller ett avbrott i identitetsprovidern. Om till exempel identitetsproviderns värd i din miljö slutar fungera kanske användarna inte kan logga in när Microsoft Entra ID omdirigerar till sin identitetsprovider.
- Administratörerna registrerar sig via Microsoft Entra multifaktorautentisering och alla deras enskilda enheter är inte tillgängliga eller så är tjänsten inte tillgänglig. Användare kanske inte kan slutföra multifaktorautentisering för att aktivera en roll. Ett avbrott i mobilnätverket hindrar dem till exempel från att svara på telefonsamtal eller ta emot textmeddelanden, de enda två autentiseringsmekanismer som de registrerade för sin enhet.
- Den person som har den senaste globala administratörsåtkomsten lämnar organisationen. Microsoft Entra-ID förhindrar att det senaste globala administratörskontot tas bort, men det förhindrar inte att kontot tas bort eller inaktiveras lokalt. Endera situationen kan göra att organisationen inte kan återställa kontot.
- Oförutsedda omständigheter, till exempel naturkatastrofer, under vilka en mobiltelefon eller andra nätverk kanske inte är tillgängliga.
- Alla rolltilldelningar för global administratör och privilegierad rolladministratör är berättigade (inte aktiva), aktiveringen kräver godkännande och inga godkännare har valts (eller så har alla valda godkännare tagits bort från katalogen). Aktiva globala administratörer och privilegierade rolladministratörer är standardgodkännare när ingen väljs, men eftersom ingen är aktiv kan ingen godkänna aktivering och klientadministration är effektivt låst.
Skapa konton för nödåtkomst
Skapa två eller flera konton för nödåtkomst. Dessa konton ska vara molnbaserade konton som använder domänen *.onmicrosoft.com och som inte är federerade eller synkroniserade från en lokal miljö. Följ dessa steg på hög nivå.
Hitta dina befintliga konton för nödåtkomst eller skapa nya användare som endast är molnbaserade och tilldela dem rollen Global administratör.
Välj någon av dessa lösenordslösa autentiseringsmetoder för dina konton för nödåtkomst. Dessa metoder uppfyller de obligatoriska kraven för multifaktorautentisering.
- Lösenordslösning (FIDO2) (rekommenderas)
- certifikatbaserad autentisering om din organisation redan har en PKI-konfiguration (Public Key Infrastructure)
Registrera autentiseringsuppgifter för den autentiseringsmetod som du valde i föregående steg.
- Nyckel (FIDO2): Aktivera nyckelnycklar (FIDO2) för din organisation och registrera sedan en nyckel (FIDO2)
- Certifikatbaserad autentisering: Konfigurera certifikatbaserad autentisering
Kontrollera att konton för nödåtkomst undantas från alla principer för villkorsstyrd åtkomst som blockerar eller begränsar inloggningen. Den nätfiskeresistenta autentiseringsmetod som registrerades i föregående steg skyddar kontot. en framtvingad princip för villkorsstyrd åtkomst kan förhindra inloggning under den exakta nödsituation som kontot är utformat för. Principer för endast rapporter blockerar inte åtkomst och kräver inte ett undantag. Mer information finns i Överväganden för villkorsstyrd åtkomst.
Konfigurationskrav
När du konfigurerar dessa konton kontrollerar du att följande krav uppfylls:
Associera inte konton för nödåtkomst med någon enskild användare i organisationen. Lagra autentiseringsuppgifter på en känd säker plats som är tillgänglig för flera medlemmar i administrationsteamet. Anslut inte dessa konton till enheter som tillhandahålls av anställda, till exempel telefoner. Den här metoden förenar kontohantering för nödåtkomst. De flesta organisationer behöver konton för nödåtkomst inte bara för Microsoft Cloud infrastruktur, utan även för lokala miljöer, federerade SaaS-program och andra kritiska system.
Du kan också välja att skapa enskilda konton för nödåtkomst för administratörer. Den här lösningen främjar ansvarsskyldighet och gör det möjligt för administratörer att använda konton för nödåtkomst från fjärranslutna platser.
Använd stark autentisering för dina konton för nödåtkomst och se till att den inte använder samma autentiseringsmetoder som dina andra administrativa konton. Om ditt normala administratörskonto till exempel använder Microsoft Authenticator-appen för stark autentisering använder du en FIDO2-säkerhetsnyckel för dina nödkonton. Om du vill undvika att lägga till externa krav i autentiseringsprocessen bör du överväga beroendena för olika autentiseringsmetoder.
Enheten eller autentiseringsuppgifterna får inte upphöra att gälla eller omfattas av automatisk rensning på grund av bristande användning.
I Microsoft Entra Privileged Identity Management gör du rolltilldelningen Global Administratör aktiv permanent i stället för att vara berättigad till dina konton för nödåtkomst.
Personer som har behörighet att använda dessa konton för nödåtkomst måste använda en utsedd, säker arbetsstation eller liknande klientdatormiljö, till exempel en arbetsstation för privilegierad åtkomst. Använd dessa arbetsstationer när du interagerar med konton för nödåtkomst. Mer information om hur du konfigurerar en Microsoft Entra-klientorganisation där det finns utsedda arbetsstationer finns i distribuera en privilegierad åtkomstlösning.
Federationsvägledning
Vissa organisationer använder Doménové služby Active Directory och služba Active Directory Federation Service (AD FS) eller liknande identitetsprovider för att federera till Microsoft Entra-ID. Håll nödåtkomsten för lokala system och nödåtkomsten för molntjänster åtskild, utan beroende av den ena på den andra. Att hantera eller köpa autentisering för konton med privilegier för nödåtkomst från andra system medför onödiga risker om ett avbrott inträffar i dessa system.
Lagra kontoautentiseringsuppgifter på ett säkert sätt
Se till att autentiseringsuppgifterna för konton för nödåtkomst hålls säkra och kända endast för personer som har behörighet att använda dem. Du kan till exempel använda FIDO2-säkerhetsnycklar för Microsoft Entra-ID eller smartkort för Windows Server služba Active Directory. Lagra autentiseringsuppgifter i säkra, brandsäkra kassaskåp som finns på säkra, separata platser.
Överväganden för villkorsstyrd åtkomst
Undanta konton för nödåtkomst från principer för villkorsstyrd åtkomst som blockerar eller begränsar inloggning. Principer för endast rapporter blockerar inte åtkomst och behöver inte exkludera nödkonton. Om ett konto för nödåtkomst omfattas av en princip för villkorsstyrd åtkomst som kräver MFA, en kompatibel enhet eller en annan kontroll kan kontot vara oanvändbart under de exakta nödsituationsscenarier som det är utformat för.
Tänk på följande när du planerar distributionen av villkorsstyrd åtkomst:
- Skapa en dedikerad säkerhetsgrupp för dina konton för nödåtkomst, till exempel EmergencyAccess, och exkludera den här gruppen från principer för villkorsstyrd åtkomst som blockerar eller begränsar inloggning.
- Testa regelbundet (till exempel varje kvartal) att konton för nödåtkomst kan logga in med den aktuella konfigurationen för villkorsstyrd åtkomst.
- Skapa principer för villkorlig åtkomst för oförutsedda händelser som du kan aktivera under ett avbrott för att återställa åtkomsten för kritiska användare. Mer information finns i Skapa en strategi för hantering av elastisk åtkomstkontroll.
Mer information om hur du planerar undantag för villkorsstyrd åtkomst finns i Planera en distribution av villkorsstyrd åtkomst.
Sammanfattning av säkerhetsräcken
Följande checklista sammanfattar säkerhetskrav för konton för nödåtkomst:
- Underhålla minst två konton för nödåtkomst för redundans.
- Använd endast molnbaserade konton (
.onmicrosoft.comdomän) utan beroende av federerade identitetsprovidrar. - Använd nätfiskeresistenta autentiseringsmetoder (FIDO2-säkerhetsnycklar eller certifikatbaserad autentisering) som skiljer sig från dina vanliga administratörskonton.
- Se till att autentiseringsuppgifter och enheter inte upphör att gälla och inte är föremål för automatisk rensning.
- I Privileged Identity Management tilldelar du rollen Global administratör som permanent aktiv (inte berättigad) för nödkonton.
- Kräv användning av en utsedd säker arbetsstation eller privilegierad åtkomstarbetsstation när du använder konton för nödåtkomst.
- Lagra autentiseringsuppgifter på separata, säkra, brandsäkra platser som är tillgängliga för behöriga personer.
- Undanta konton för nödåtkomst från principer för villkorsstyrd åtkomst som blockerar eller begränsar inloggning. Rapportprinciper kräver inte något undantag.
- Övervaka all inloggnings- och granskningsloggaktivitet för konton för nödåtkomst med aviseringar för att identifiera onödig eller obehörig användning.
- Verifiera kontofunktionerna minst var 90:e dag.
Granskningsbarhet och efterlevnad
Organisationer i reglerade branscher kan behöva visa att användningen av konton för nödåtkomst styrs korrekt. De övervaknings- och valideringsmetoder som beskrivs i den här artikeln stöder granskningsbarhet:
- Inloggnings- och granskningsloggövervakning: Konfigurera aviseringar för varje användning av ett konto för nödåtkomst. Samla in inloggningsloggar och granskningsloggar för granskning. Mer information finns i Övervaka inloggnings- och granskningsloggar i den här artikeln.
- Efterhandsgranskning: Efter varje användning av ett nödåtkomstkonto genomför du en granskning för att avgöra om användningen var auktoriserad och om de åtgärder som vidtogs var lämpliga. Mer information finns i Förbered ett post mortem-team i den här artikeln.
- Regelbunden validering: Utför kontovalideringstest minst var 90:e dag, inklusive granskning av listan över auktoriserade användare och testning av inloggning och funktioner för administrativa uppgifter. Mer information finns i Verifiera konton regelbundet i den här artikeln.
- Mappning av regelefterlevnad: Om din organisation måste uppfylla HIPAA-reglerna ger Microsoft vägledning om hur nödåtkomstkonton motsvarar kraven för HIPAA:s nödåtkomstprocedurer. Mer information finns i HIPAA-åtkomstkontroller.
Övervaka inloggnings- och granskningsloggar
Övervaka inloggnings- och granskningsloggaktiviteten från nödkontona och utlösa meddelanden till andra administratörer. När du övervakar aktiviteten för konton för nödåtkomst kan du kontrollera att dessa konton endast används för testning eller faktiska nödsituationer. Du kan använda Azure Monitor, Microsoft Sentinel eller andra verktyg för att övervaka inloggningsloggarna och utlösa e-post- och SMS-aviseringar till dina administratörer när konton för nödåtkomst loggar in. Det här avsnittet visar hur du använder Azure Monitor.
Förutsättningar
- Skicka Inloggningsloggar för Microsoft Entra till Azure Monitor.
Hämta objekt-ID:t för konton för nödåtkomst
Logga in på administrationscentret för Microsoft Entra som minst användaradministratör.
Navigera till Entra ID>Användare.
Sök efter kontot för nödåtkomst och välj användarens namn.
Kopiera och spara objektets ID-attribut så att du kan använda det senare.
Upprepa föregående steg för det andra kontot för nödåtkomst.
Skapa en varningsregel
Logga in på Azure Portal som minst en övervakningsdeltagare.
Sök efter och öppna Monitor.
I den vänstra menyn väljer du Aviseringar.
Välj + Skapa>aviseringsregel. Sidan Skapa en aviseringsregel öppnas.
På fliken Omfång :
- I fönstret Välj en resurs letar du upp och väljer din Log Analytics arbetsyta.
- Kontrollera att prenumerationen matchar den arbetsyta som du konfigurerade i förutsättningarna.
- Välj Använd.
På fliken Villkor :
I listrutan Signalnamn väljer du Anpassad loggsökning.
Ange Frågetyp till Aggregerade loggar.
Under Sökfråga anger du någon av följande frågor och infogar objekt-ID:t för de två kontona för nödåtkomst.
Kommentar
För varje ytterligare konto för nödåtkomst som du vill inkludera lägger du till ytterligare en
or UserId == "ObjectGuid"i frågan.Exempelfrågor:
// Search for a single Object ID (UserID) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for multiple Object IDs (UserIds) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" or UserId == "11bb11bb-cc22-dd33-ee44-55ff55ff55ff" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for a single UserPrincipalName SigninLogs | where UserPrincipalName == "user@yourdomain.onmicrosoft.com" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescriptionUnder Mått anger du hur du sammanfattar resultatet av frågan:
- Välj Mått.
- Välj sammansättningstyp.
- Välj sammansättningskornighet.
Under Dela upp efter dimensioner väljer du kolumnen Resurs-ID.
Under Varningslogik:
- Ange tröskelvärdestypen till Statisk.
- Ange Operatorn till Större än.
- Ange tröskelvärdet till 0.
- Ange utvärderingsfrekvensen till hur ofta du vill att frågan ska köras.
Välj Nästa för att fortsätta.
På fliken Åtgärder väljer du en åtgärdsgrupp som ska meddelas av aviseringen. Om du vill skapa en kan du läsa Skapa en åtgärdsgrupp.
På fliken Information :
- Välj händelsens allvarlighetsgrad . Använd 0 – Kritisk.
- Ange namnet på aviseringsregeln och lägg till en valfri beskrivning.
- Välj Region.
- Välj vilken identitet som ska användas när loggfrågan körs.
- Under Avancerade alternativ väljer du Aktivera när du skapar.
- Välj Nästa för att fortsätta.
På fliken Taggar lägger du till eventuella taggar som du vill associera med aviseringsregeln.
Välj Granska + skapaoch välj sedan Skapa.
Skapa en åtgärdsgrupp
Välj Skapa en åtgärdsgrupp.
På fliken Grundläggande anger du följande information:
- Prenumeration och resursgrupp: Välj var åtgärdsgruppen ska lagras.
- Region: Välj region för åtgärdsgruppen.
- Namn på åtgärdsgrupp: Ange ett beskrivande namn.
- Visningsnamn: Ange ett kort namn (högst 12 tecken) som visas i meddelanden.
Välj Nästa: Aviseringar.
Under Meddelandetyp väljer du E-post/SMS-meddelande/Push/Röst.
Ange ett namn på meddelandet, till exempel Avisera global administratör.
Välj Redigera information, konfigurera meddelandemetoderna och kontaktinformationen och välj sedan OK.
Lägg till andra meddelanden som du vill utlösa.
Välj Nästa: Åtgärder för att konfigurera ytterligare automatiserade åtgärder eller välj Granska + skapa för att slutföra.
Förbered ett post-mortem-team för att utvärdera varje användning av kontouppgifter för nödåtkomstkonto
Om aviseringen utlöses bevarar du loggarna från Microsoft Entra och andra arbetsbelastningar. Gör en genomgång av omständigheterna och resultatet av användningen av kontot för nödåtkomst. Den här granskningen avgör om kontot användes:
- För en planerad övning för att kontrollera dess lämplighet
- Som svar på en faktisk nödsituation där ingen administratör kunde använda sina vanliga konton
- Till följd av missbruk eller obehörig användning av kontot
Granska sedan loggarna för att fastställa vilka åtgärder personen med kontot för nödåtkomst vidtog för att säkerställa att dessa åtgärder överensstämmer med den auktoriserade användningen av kontot.
Verifiera konton regelbundet
Förutom att utbilda personal att använda konton för nödåtkomst har du en pågående process för att verifiera att auktoriserad personal kan komma åt kontona för åtkomst till nödsituationer. Utför regelbundet övningar för att verifiera funktionerna i kontona och för att bekräfta att övervaknings- och aviseringsregler utlöses om ett konto missbrukas. Utför minst följande steg med jämna mellanrum:
- Se till att säkerhetsövervakningspersonalen är medveten om att kontokontrollaktiviteten pågår.
- Granska och uppdatera listan över personer som har behörighet att använda autentiseringsuppgifterna för kontot för nödåtkomst.
- Säkerställ att processen för akutåtkomst för att använda dessa konton är dokumenterad och aktuell.
- Se till att administratörer och säkerhetsansvariga som kan behöva utföra dessa steg under en nödsituation utbildas i processen.
- Kontrollera att konton för nödåtkomst kan logga in och utföra administrativa uppgifter.
- Se till att användarna inte har registrerat multifaktorautentisering eller självbetjäning för lösenordsåterställning (SSPR) på någon enskild användares enhet eller med dennes personuppgifter.
- Om kontona är registrerade för multifaktorautentisering till en enhet, för användning under inloggning eller rollaktivering, kontrollerar du att enheten är tillgänglig för alla administratörer som kan behöva använda den under en nödsituation. Kontrollera också att enheten kan kommunicera via minst två nätverksvägar som inte delar ett gemensamt felläge. Enheten kan till exempel kommunicera med Internet via både en anläggnings trådlösa nätverk och ett mobilprovidernätverk.
- Ändra regelbundet kombinationerna på eventuella kassaskåp och efter att någon med åtkomst lämnar organisationen.
Utför dessa steg med jämna mellanrum och för viktiga ändringar:
- Minst var 90:e dag
- När IT-personalen nyligen har ändrats, till exempel efter uppsägning eller positionsändring
- När Microsoft Entra-prenumerationerna i organisationen ändras
Nästa steg
- Så här kontrollerar du att användarna har konfigurerats för obligatoriska MFA-
- Kräv nätfiskeresistent multifaktorautentisering för administratörer
- Skydda privilegierad åtkomst för hybrid- och molndistributioner i Microsoft Entra-ID
- Konfigurera ytterligare skydd för privilegierade roller i Microsoft 365 om du använder Microsoft 365
- Starta en åtkomstgranskning av privilegierade roller och övergå befintliga privilegierade rolltilldelningar till mer specifika administratörsroller