Share via


Koşullu Erişim: Uygulamalar için filtre uygulama

Şu anda Koşullu Erişim ilkeleri tüm uygulamalara veya tek tek uygulamalara uygulanabilir. Çok sayıda uygulaması olan kuruluşlar bu işlemi birden çok Koşullu Erişim ilkesinde yönetmekte zorlanabilir.

Koşullu Erişim için uygulama filtreleri, kuruluşların hizmet sorumlularını özel özniteliklerle etiketlemesine olanak sağlar. Bu özel öznitelikler daha sonra Koşullu Erişim ilkelerine eklenir. Uygulamalar için filtreler belirteç verme çalışma zamanında değerlendirilir. Sık sorulan bir soru, uygulamaların çalışma zamanında mı yoksa yapılandırma zamanında mı atandığıdır.

Bu belgede, özel bir öznitelik kümesi oluşturacak, uygulamanıza özel bir güvenlik özniteliği atayacak ve uygulamanın güvenliğini sağlamak için bir Koşullu Erişim ilkesi oluşturacaksınız.

Rol atama

Özel güvenlik öznitelikleri güvenliğe duyarlıdır ve yalnızca temsilci kullanıcılar tarafından yönetilebilir. Aşağıdaki rollerden biri veya daha fazlası, bu öznitelikleri yöneten veya raporlayan kullanıcılara atanmalıdır.

Rol adı Açıklama
Öznitelik Ataması Yönetici istrator Desteklenen Microsoft Entra nesnelerine özel güvenlik öznitelik anahtarları ve değerleri atayın.
Öznitelik Atama Okuyucusu Desteklenen Microsoft Entra nesneleri için özel güvenlik özniteliği anahtarlarını ve değerlerini okuyun.
Öznitelik Tanımı Yönetici istrator Özel güvenlik özniteliklerinin tanımını tanımlayın ve yönetin.
Öznitelik Tanımı Okuyucusu Özel güvenlik özniteliklerinin tanımını okuyun.

Bu öznitelikleri dizin kapsamında yöneten veya raporlayan kullanıcılara uygun rolü atayın. Ayrıntılı adımlar için bkz . Rol atama.

Önemli

Varsayılan olarak, Genel Yönetici istrator ve diğer yönetici rollerinin özel güvenlik özniteliklerini okuma, tanımlama veya atama izinleri yoktur.

Özel güvenlik öznitelikleri oluşturma

Aşağıdaki Öznitelik kümesini ve Yeni öznitelikleri eklemek için Microsoft Entra Id'de özel güvenlik öznitelikleri ekleme veya devre dışı bırakma makalesindeki yönergeleri izleyin.

  • ConditionalAccessTest adlı bir Öznitelik kümesi oluşturun.
  • Birden çok değerin atanmasına izin veren ve Yalnızca önceden tanımlanmış değerlerin atanmasına izin veren policyRequirementadlı yeni öznitelikler oluşturun. Aşağıdaki önceden tanımlanmış değerleri ekleriz:
    • legacyAuthAllowed
    • blockGuestUsers
    • requireMFA
    • requireCompliantDevice
    • requireHybridJoinedDevice
    • requireCompliantApp

Microsoft Entra Id'de özel güvenlik özniteliğini ve önceden tanımlanmış değerleri gösteren ekran görüntüsü.

Not

Uygulamalar için Koşullu Erişim filtreleri yalnızca "string" türünde özel güvenlik öznitelikleriyle çalışır. Özel Güvenlik Öznitelikleri Boole veri türünün oluşturulmasını destekler, ancak Koşullu Erişim İlkesi yalnızca "dizeyi" destekler.

Koşullu Erişim ilkesi oluşturma

Filtreyi düzenle penceresinin MFA gerektirme özniteliğini gösteren Koşullu Erişim ilkesini gösteren ekran görüntüsü.

  1. Microsoft Entra yönetim merkezinde en az Koşullu Erişim Yönetici istrator ve Öznitelik Tanımı Okuyucusu olarak oturum açın.
  2. Koruma>Koşullu Erişim'e göz atın.
  3. Yeni ilke'yi seçin.
  4. İlkenize bir ad verin. Kuruluşların ilkelerinin adları için anlamlı bir standart oluşturmalarını öneririz.
  5. Atamalar'ın altında Kullanıcılar'ı veya iş yükü kimliklerini seçin.
    1. Ekle'nin altında Tüm kullanıcılar'ı seçin.
    2. Dışla'nın altında Kullanıcılar ve gruplar'ı seçin ve kuruluşunuzun acil durum erişimini veya kıran hesapları seçin.
    3. Bitti'yi seçin.
  6. Hedef kaynaklar'ın altında aşağıdaki seçenekleri belirleyin:
    1. Bu ilkenin Bulut uygulamalarına ne uygulanacağı seçin.
    2. Select uygulamaları dahil edin.
    3. Filtreyi düzenle'yi seçin.
    4. Yapılandır'ı Evet olarak ayarlayın.
    5. Daha önce oluşturduğumuz policyRequirement adlı Özniteliği seçin.
    6. İşleci İçerir olarak ayarlayın.
    7. Değer'i requireMFA olarak ayarlayın.
    8. Bitti'yi seçin.
  7. Erişim denetimleri>Ver'in altında Erişim ver, Çok faktörlü kimlik doğrulaması gerektir'i ve Seç'i seçin.
  8. Ayarlarınızı onaylayın ve İlkeyi etkinleştir'i Yalnızca rapor olarak ayarlayın.
  9. İlkenizi etkinleştirmek için oluşturmak için Oluştur'u seçin.

Yöneticiler ayarları yalnızca rapor modunu kullanarak onayladıktan sonra, İlkeyi etkinleştir iki durumlu düğmesini Yalnızca Rapor'dan Açık'a taşıyabilir.

Özel öznitelikleri yapılandırma

1. Adım: Örnek uygulama ayarlama

Hizmet sorumlusu kullanan bir test uygulamanız varsa bu adımı atlayabilirsiniz.

Bir işin veya Windows hizmetinin kullanıcı kimliği yerine uygulama kimliğiyle nasıl çalışabileceğini gösteren örnek bir uygulama ayarlayın. Hızlı Başlangıç: Belirteç alma makalesindeki yönergeleri izleyin ve bu uygulamayı oluşturmak için bir konsol uygulamasının kimliğini kullanarak Microsoft Graph API'sini çağırın.

2. Adım: Uygulamaya özel güvenlik özniteliği atama

Kiracınızda listelenen bir hizmet sorumlunuz yoksa hedeflenemez. Office 365 paketi, bu tür hizmet sorumlularından birine örnektir.

  1. Microsoft Entra yönetim merkezinde en azından Koşullu Erişim Yönetici ve Öznitelik Ataması Yönetici istratorolarak oturum açın.
  2. Kimlik>Uygulamaları>Kurumsal uygulamaları'na göz atın.
  3. Özel güvenlik özniteliği uygulamak istediğiniz hizmet sorumlusunu seçin.
  4. Özel güvenlik özniteliklerini yönet'in>altında Atama ekle'yi seçin.
  5. Öznitelik kümesi'nin altında ConditionalAccessTest'i seçin.
  6. Öznitelik adı'nın altında policyRequirement öğesini seçin.
  7. Atanan değerler'in altında Değer ekle'yi seçin, listeden requireMFA'yı ve ardından Bitti'yi seçin.
  8. Kaydet'i seçin.

3. Adım: İlkeyi test edin

İlkenin uygulanacağı kullanıcı olarak oturum açın ve uygulamaya erişirken MFA'nın gerekli olup olmadığını test edin.

Diğer senaryolar

  • Eski kimlik doğrulamasını engelleme
  • Uygulamalara dış erişimi engelleme
  • Uyumlu cihaz veya Intune uygulama koruma ilkeleri gerektirme
  • Belirli uygulamalar için oturum açma sıklığı denetimlerini zorunlu tutma
  • Belirli uygulamalar için ayrıcalıklı erişim iş istasyonu gerektirme
  • Yüksek riskli kullanıcılar ve belirli uygulamalar için oturum denetimleri gerektir

Koşullu Erişim şablonları

Koşullu Erişim yalnızca rapor modunu kullanarak efekti belirleme

Yeni ilke kararlarının sonuçlarını belirlemek için Koşullu Erişim için yalnızca rapor modunu kullanın.