Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Risk araştırmanızı tamamladıktan sonra riskli kullanıcıları düzeltmek veya engellerini kaldırmak için işlem yapmanız gerekir. Otomatik düzeltmeyi etkinleştirmek veya kullanıcının risk durumunu el ile güncelleştirmek için risk tabanlı ilkeler ayarlayabilirsiniz. Microsoft, risklerle çalışırken zaman önemli olduğundan hızlı davranmanızı önerir.
Bu makale, riskleri otomatik ve el ile düzeltmeye yönelik çeşitli seçenekler sağlar ve kullanıcıların kullanıcı riski nedeniyle engellendiği senaryoları kapsar, böylece engellerini nasıl kaldırabileceğinizi bilirsiniz.
Önkoşullar
- Microsoft Entra ID Koruması özelliklerine tam erişim için Microsoft Entra ID P2 veya Microsoft Entra Paketi lisansı gereklidir.
- Her lisans katmanı için özelliklerin ayrıntılı listesi için bkz. Microsoft Entra ID Koruması nedir?
- Kullanıcı Yöneticisi rolü, parolaları sıfırlamak için gereken en düşük ayrıcalıklı roldür.
- Güvenlik İşleci rolü, kullanıcı riskini kapatmak için gereken en düşük ayrıcalıklı roldür.
- Güvenlik Yöneticisi rolü, risk tabanlı ilkeler oluşturmak veya düzenlemek için gereken en düşük ayrıcalıklı roldür.
- Koşullu Erişim Yöneticisi rolü, Koşullu Erişim ilkelerini oluşturmak veya düzenlemek için gereken en düşük ayrıcalıklı roldür.
Parola değişikliği ile self servis parola sıfırlama (SSPR) karşılaştırması
Bu makalede iki farklı parola değişikliği akışı birbirinden ayrılır:
- Parola değişikliği (risk düzeltme): Kullanıcı geçerli parolasını bilir, çok faktörlü kimlik doğrulaması (MFA) ile kimlik doğrulaması yapar ve ardından parolasını değiştirir. Bu, Parola değişikliğini gerektir ve Riskin giderilmesini gerektir erişim izni denetimleri dahil olmak üzere risk tabanlı Koşullu Erişim ilkeleri tarafından kullanılan mekanizmadır. Bu akış self servis parola sıfırlama (SSPR) kullanmaz.
- Parola sıfırlama (SSPR / kurtarma): Kullanıcı parolasını bilmez ve erişimi kurtarmak için self servis parola sıfırlama (SSPR) veya yönetici tarafından başlatılan bir sıfırlama kullanır. Bu akış hesap kurtarma için tasarlanmıştır. SSPR aracılığıyla parola sıfırlama, kullanıcı riskini de düzeltir.
Risk düzeltme nasıl çalışır?
Tüm etkin risk algılamaları, kullanıcının risk düzeyinin hesaplanmasına katkıda bulunur ve bu da kullanıcının hesabının tehlikeye atılmış olma olasılığını gösterir. Risk düzeyine ve kiracınızın yapılandırmasına bağlı olarak, riski araştırmanız ve ele almanız gerekebilir. Risk tabanlı ilkeler ayarlayarak kullanıcıların oturum açma ve kullanıcı risklerini kendi kendine düzeltmesine izin vekleyebilirsiniz. Kullanıcılar çok faktörlü kimlik doğrulaması veya güvenli parola değişikliği gibi gerekli erişim denetimini geçirirse riskleri otomatik olarak düzeltilir.
Ölçütlerin karşılanmadığı oturum açma sırasında risk tabanlı bir ilke uygulanırsa, kullanıcı engellenir. Bu engelleme, kullanıcının gerekli adımı gerçekleştiremediğinden oluşur, bu nedenle kullanıcının engelini kaldırmak için yönetici müdahalesi gerekir.
Risk tabanlı ilkeler risk düzeylerine göre yapılandırılır ve yalnızca oturum açma veya kullanıcının risk düzeyi yapılandırılan düzeyle eşleşiyorsa geçerlidir. Bazı algılamalar, ilkenin geçerli olduğu düzeye kadar risk oluşturmayabilir, bu nedenle yöneticilerin bu durumları el ile işlemesi gerekir. Yöneticiler, konumlardan erişimi engelleme veya ilkelerindeki kabul edilebilir riski azaltma gibi ek önlemlerin gerekli olduğunu belirleyebilir.
Son kullanıcı kendi kendine sorun çözme
Risk tabanlı Koşullu Erişim ilkeleri yapılandırıldığında, kullanıcı riskini ve oturum açma riskini düzeltmek kullanıcılar için self servis bir işlem olabilir. Bu kendi kendine düzeltme, kullanıcıların yardım masasına veya bir yöneticiye başvurmaya gerek kalmadan kendi risklerini çözmesine olanak tanır. BT yöneticisi olarak riskleri düzeltmek için herhangi bir işlem yapmanız gerekmeyebilir, ancak kendi kendine düzeltmeye izin veren ilkeleri yapılandırmayı ve ilgili raporlarda neleri görmeyi bekleyeceğinizi bilmeniz gerekir. Daha fazla bilgi için bakınız:
- Risk ilkelerini yapılandırma ve etkinleştirme
- Microsoft Entra ID Koruması ve Koşullu Erişim ile kendi kendini düzeltme deneyimi
- Tüm kullanıcılar için çok faktörlü kimlik doğrulaması gerektir
- Parola karma eşitlemesini uygula
Oturum açma riskinin kendi kendine düzeltilmesi
Kullanıcının oturum açma riski risk tabanlı ilkeniz tarafından belirlenen düzeye ulaşırsa, kullanıcıdan oturum açma riskini düzeltmek için çok faktörlü kimlik doğrulaması (MFA) gerçekleştirmesi istenir. MFA doğrulamasını başarıyla tamamladıklarında, oturum açma riski bertaraf edilir. Kullanıcının risk durumu ve risk ayrıntıları, oturum açma işlemleri ve buna karşılık gelen risk algılamaları aşağıdaki gibi güncelleştirilir:
- Risk durumu: "Risk altında" -> "Düzeltildi"
- Risk ayrıntısı: "-" -> "Kullanıcı çok faktörlü kimlik doğrulamasını geçti"
Düzeltilmemiş oturum açma riskleri kullanıcı riskini etkiler, bu nedenle risk tabanlı ilkelerin olması kullanıcıların oturum açma risklerini kendi kendine düzeltmesine olanak tanır ve bu nedenle kullanıcı riskleri etkilenmez.
Kullanıcı riskinin kendi kendine düzeltilmesi
Parola değişikliğini sor verme denetimine sahip bir kullanıcı risk ilkesi yapılandırıldığında, kullanıcıdan Microsoft Entra ID Koruması kullanıcı deneyimi makalesinde gösterildiği gibi güvenli bir parola değişikliği gerçekleştirmesi istenir. Kullanıcının önce çok faktörlü kimlik doğrulamasını tamamlaması ve ardından parolasını değiştirmesi gerekir. Bu işlem self servis parola sıfırlama (SSPR) akışını kullanmaz. Parola değiştirildikten sonra kullanıcı riski düzeltilir ve kullanıcı yeni parolasıyla oturum açmaya devam edebilir. Kullanıcının risk durumu ve risk ayrıntıları, oturum açma işlemleri ve buna karşılık gelen risk algılamaları aşağıdaki gibi güncelleştirilir:
- Risk durumu: "Risk altında" -> "Düzeltildi"
- Risk ayrıntısı: "-" -> "Kullanıcı güvenli parola sıfırlama işlemi gerçekleştirdi"
Not
"Kullanıcı güvenli parola sıfırlaması gerçekleştirdi" risk ayrıntısı değeri, sistem tarafından bildirilen bir etikettir. Adına rağmen bu değer, kullanıcının self servis parola sıfırlama akışını değil, güvenli parola değişikliğini (MFA + parola değişikliği) tamamladığını gösterir.
Bulut ve hibrit kullanıcılar için dikkat edilmesi gerekenler
- Hem bulut hem de karma kullanıcılar, güvenli parola değişikliğini ancak MFA gerçekleştirebiliyorlarsa tamamlayabilir. Kayıtlı olmayan kullanıcılar için bu seçenek kullanılamaz.
- Hibrit kullanıcılar, parola karması eşitlemesi ve Kullanıcı riskini sıfırlamak için şirket içi parola değişikliğine izin verme ayarı etkinleştirildiğinde, şirket içi veya hibrit birleştirilmiş Windows cihazından parola değişikliğini tamamlayabilir.
Sistem tabanlı düzeltme
Bazı durumlarda Microsoft Entra ID Koruması kullanıcının risk durumunu da otomatik olarak kapatabilir. Hem risk algılama hem de buna karşılık gelen riskli oturum açma kimlik koruması tarafından artık bir güvenlik tehdidi oluşturmadığı için tanımlanır. Bu otomatik müdahale, kullanıcı çok faktörlü kimlik doğrulaması (MFA) gibi ikinci bir faktör sağlarsa veya gerçek zamanlı ve çevrimdışı değerlendirme oturum açmanın artık riskli olmadığını belirlerse oluşabilir. Bu otomatik düzeltme, risk izlemedeki gürültüyü azaltır, böylece dikkatinizi gerektiren şeylere odaklanabilirsiniz.
- Risk durumu: "Risk altında" -> "Kapatıldı"
- Risk detail: "-" -> "Microsoft Entra ID Koruması değerlendirmeli oturum açma güvenli"
Microsoft tarafından tehdit bilinciyle gerçekleştirilmiş iyileştirme
Sınırlı durumlarda Microsoft Tehdit Bilgileri, Microsoft Entra kiracıları hedefleyen saldırı kampanyalarında etkin olarak kullanılan hesapları, oturumları veya kaynakları tanımlar. Microsoft, kuruluşunuz için etkin bir risk oluşturan yüksek güvenilirlikli bir risk kanıtına sahip olduğunda, Microsoft tehdidin kapsamasına yardımcı olmak için sizin adınıza düzeltme eylemi gerçekleştirebilir.
Bu eylemler Microsoft başlatıcı olarak listelenmiş Microsoft Entra denetim günlüklerine kaydedilir. Yöneticiler kiracılarının tüm denetimini korur ve kendi araştırmalarını tamamladıktan sonra bu işlem boyunca gerçekleştirilen tüm eylemleri tersine çevirebilir.
Yönetici el ile düzeltme
Bazı durumlarda BT yöneticisinin oturum açma veya kullanıcı riskini el ile düzeltmesi gerekir. Yapılandırılmış risk tabanlı ilkeleriniz yoksa, risk düzeyi kendi kendine düzeltme ölçütlerini karşılamıyorsa veya zaman önemliyse, aşağıdaki eylemlerden birini gerçekleştirmeniz gerekebilir:
- Kullanıcı için geçici bir parola oluşturun.
- Kullanıcının parolasını değiştirmesini zorunlu kılar.
- Kullanıcının riskini ortadan kaldır.
- Kullanıcının gizliliğinin ihlal edildiğini onaylayın ve hesabın güvenliğini sağlamak için işlem yapın.
- Kullanıcının engelini kaldırın.
Geçici parola oluşturma
Geçici bir parola oluşturarak bir kimliği hemen güvenli duruma getirebilirsiniz. Bu yöntem, geçici parolanın ne olduğunu bilmeleri gerektiğinden etkilenen kullanıcılarla iletişime geçmeyi gerektirir. Parola geçici olduğundan, kullanıcıdan bir sonraki oturum açma sırasında parolayı yeni bir şeyle değiştirmesi istenir.
Geçici bir parola oluşturmak için:
Microsoft Entra yönetici merkezine oturum açın.
- Kullanıcının ayrıntılarından geçici bir parola oluşturmak için Kullanıcı Yöneticisi rolüne sahip olmanız gerekir.
- KIMLIK Koruması'ndan geçici bir parola oluşturmak için hem Güvenlik operatörü hem de Kullanıcı Yöneticisi rollerine sahip olmanız gerekir.
- Kimlik Koruması'na erişmek için Güvenlik operatörü ve parolaları sıfırlamak için Kullanıcı Yöneticisi gerekir.
Koruma>Kimliği Koruması>Riskli kullanıcılar'a gidin ve etkilenen kullanıcıyı seçin.
- Alternatif olarak, Kullanıcılar>Tüm kullanıcılar'a göz atın ve etkilenen kullanıcıyı seçin.
Parola sıfırlama'yı seçin.
İletiyi gözden geçirin ve Parolayı sıfırla'yı yeniden seçin.
Kullanıcıya geçici parolayı sağlayın. Kullanıcının bir sonraki oturum açışında parolasını değiştirmesi gerekir.
Kullanıcının risk durumu ve risk ayrıntıları, oturum açma işlemleri ve buna karşılık gelen risk algılamaları aşağıdaki gibi güncelleştirilir:
- Risk durumu: "Risk altında" -> "Düzeltildi"
- Risk ayrıntısı: "-" -> "Kullanıcı için yönetici tarafından oluşturulan geçici parola"
Bulut ve hibrit kullanıcılar için dikkat edilmesi gerekenler
Bulut ve hibrit kullanıcılar için geçici bir parola oluştururken dikkat edilmesi gereken noktalara dikkat edin:
- Microsoft Entra yönetim merkezi bulut ve karma kullanıcılar için parolalar oluşturabilirsiniz.
- Aşağıdaki ayarlar geçerliyse, şirket içi dizininizden karma kullanıcılar için parolalar oluşturabilirsiniz:
- Geçici parolaları eşitleme bölümündeki PowerShell betiği de dahil olmak üzere parola karması eşitlemesini etkinleştirin.
- Microsoft Entra ID Koruması'da kullanıcı riskini sıfırlamak için Şirket içi parola değişikliğine izin verin ayarını etkinleştirin.
- Self servis parola sıfırlamayı etkinleştirin.
- Active Directory'da, önceki madde işaretlerindeki her şeyi etkinleştirdikten sonra User bir sonraki oturum açmada parolayı değiştirmelidir seçeneğini belirleyin.
Parola değişikliği gerektir
Riskli kullanıcıların risklerini düzeltmek için parolalarını değiştirmelerini zorunlu kılabilirsiniz. Bu kullanıcılardan risk tabanlı bir ilke aracılığıyla parolalarını değiştirmeleri istenmiyorsa, parolalarını değiştirmek için bu kullanıcılarla iletişime geçmeniz gerekir. Parolanın nasıl değiştirildiği kullanıcının türüne bağlıdır:
- Cloud kullanıcıları ve Microsoft Entra katılmış cihazlara sahip karma kullanıcılar: Başarılı bir MFA oturum açma işleminden sonra güvenli bir parola değişikliği gerçekleştirin. Kullanıcıların MFA için zaten kayıtlı olması gerekir.
- Şirket içi veya hibrit katılmış Windows cihazları olan Hibrit kullanıcılar: Windows cihazlarında Ctrl-Alt-Delete ekranından güvenli bir parola değişikliği gerçekleştirir.
- Kullanıcı riskini sıfırlamak için şirket içi parola değişikliğine izin ver ayarı etkinleştirilmelidir.
- Kullanıcının bir sonraki oturum açmada parolayı değiştirmesi gerekiyorsa ayarı Active Directory'de etkinleştirilirse, kullanıcıdan bir sonraki oturum açışında parolasını değiştirmesi istenir. Bu seçenek yalnızca Bulut ve karma kullanıcılar için dikkat edilmesi gerekenler bölümündeki ayarlar mevcutsa kullanılabilir.
Kullanıcının risk durumu ve risk ayrıntıları, oturum açma işlemleri ve buna karşılık gelen risk algılamaları aşağıdaki gibi güncelleştirilir:
- Risk durumu: "Risk altında" -> "Düzeltildi"
- Risk ayrıntısı: "-" -> "Kullanıcı güvenli parola değişikliği gerçekleştirdi"
Riski kapatma
Araştırmadan sonra oturum açma veya kullanıcı hesabının gizliliğinin tehlikeye atılması riskinin olmadığını onaylarsanız, riski kapatabilirsiniz.
- Microsoft Entra yönetici merkezine en az bir Güvenlik İşleci olarak oturum açın.
- Koruma>Kimliği Koruması>Riskli oturum açma işlemlerine veya Riskli kullanıcılar'a göz atın ve riskli etkinliği seçin.
- Riskli oturum açmaları kapat veya Kullanıcı riskini kapat'ı seçin.
Bu yöntem kullanıcının mevcut parolasını değiştirmediğinden, kimliğini yeniden güvenli duruma getirmez. Riski bildirmek ve parolasını değiştirmesini önermek için kullanıcıyla iletişime geçmeniz gerekebilir.
Kullanıcının risk durumu ve risk ayrıntıları, oturum açma işlemleri ve buna karşılık gelen risk algılamaları aşağıdaki gibi güncelleştirilir:
- Risk durumu: "Risk altında" -> "Kapatıldı"
- Risk ayrıntısı: "-" -> "Yönetici oturum açma riskini reddetti" veya "Yönetici kullanıcı için tüm riski reddetti"
Bir kullanıcının gizliliğinin aşıldığını onaylayın
Araştırmadan sonra oturum açma veya kullanıcının risk altında olduğunu onaylarsanız hesabın gizliliğinin ihlal edildiğini el ile onaylayabilirsiniz:
- Riskli oturum açma işlemleri veya Riskli kullanıcılar raporlarında olayı veya kullanıcıyı seçin ve Güvenliğin aşıldığını onayla'yı seçin.
- Risk tabanlı bir ilke tetiklenmemişse ve bu makalede açıklanan yöntemlerden biri kullanılarak risk kendi kendine düzeltilmediyse, aşağıdaki eylemlerden birini veya birkaçını gerçekleştirin:
- Parola değişikliği isteyin.
- Saldırganın parolayı sıfırlayabileceğini veya çok faktörlü kimlik doğrulaması yapabileceğini düşünüyorsanız kullanıcıyı engelleyin.
- Yenileme belirteçlerini iptal etme.
- Güvenliği aşıldığı düşünülen tüm cihazları devre dışı bırakın.
- Sürekli erişim değerlendirmesi kullanıyorsanız tüm erişim belirteçlerini iptal edin.
Kullanıcının risk durumu ve risk ayrıntıları, oturum açma işlemleri ve buna karşılık gelen risk algılamaları aşağıdaki gibi güncelleştirilir:
- Risk durumu: "Risk altında" -> "Onaylanan ihlal"
- Risk ayrıntısı: "-" -> "Yönetici kullanıcının güvenliğinin aşıldığını doğruladı"
Güvenlik ihlalini onaylarken ne olacağını öğrenmek için bkz. Riskler hakkında geri bildirim sağlama.
Kullanıcıların engellemesini kaldırma
Risk tabanlı ilkeler, kuruluşunuzu güvenliği aşılmış hesaplardan korumak için hesapları engellemek için kullanılabilir. Kullanıcının engelini kaldırmayı ve ardından kullanıcının neden engellendiğini saptamak için bu senaryoları araştırmanız gerekir.
Tanıdık bir konumdan veya cihazdan oturum açma
Oturum açma girişimi tanıdık olmayan bir konumdan veya cihazdan geliyor gibi görünüyorsa, oturum açma işlemleri genellikle şüpheli olarak engellenir. Kullanıcılarınız, oturum açma engelini kaldırmayı denemek için tanıdık bir konumdan veya cihazdan oturum açabilir. Oturum açma işlemi başarılı olursa Microsoft Kimlik Koruması, oturum açma riskini otomatik olarak düzelter.
- Risk durumu: "Risk altında" -> "Kapatıldı"
- Risk ayrıntısı: "-" -> "Microsoft Entra ID Koruması, oturum açmayı güvenli olarak değerlendirdi"
Kullanıcıyı ilkenin dışında tutma
Oturum açma veya kullanıcı riski ilkenizin geçerli yapılandırmasının belirli kullanıcılar için sorunlara neden olduğunu düşünüyorsanız, kullanıcıları ilkenin dışında tutabilirsiniz. Bu ilkeyi uygulamadan bu kullanıcılara erişim vermenin güvenli olduğunu onaylamanız gerekir. Daha fazla bilgi için bkz . Nasıl Yapılır: Risk ilkelerini yapılandırma ve etkinleştirme.
Oturum açabilmesi için riski veya kullanıcıyı manüel olarak sonlandırmanız gerekebilir.
İlkeyi devre dışı bırakın
İlke yapılandırmanızın tüm kullanıcılar için sorunlara neden olduğunu düşünüyorsanız, ilkeyi devre dışı bırakabilirsiniz. Daha fazla bilgi için bkz . Nasıl Yapılır: Risk ilkelerini yapılandırma ve etkinleştirme.
İlkeyi ele almadan önce oturum açabilmesi için riski veya kullanıcıyı el ile kaldırmanız gerekebilir.
Yüksek güvenilirlik riski nedeniyle otomatik engelleme
Microsoft Entra ID Koruması, riskli olma güveni çok yüksek olan oturum açmaları otomatik olarak engeller. Bu blok genellikle eski kimlik doğrulama protokolleri kullanılarak gerçekleştirilen oturum açma işlemlerinde veya kötü amaçlı bir girişimin özelliklerini görüntülerken oluşur. Bir kullanıcı her iki senaryoda da engellendiğinde 50053 kimlik doğrulama hatası alır. Oturum açma günlükleri şu engelleme nedenini görüntüler: "Oturum açma, yüksek risk güveni nedeniyle yerleşik korumalar tarafından engellendi."
Yüksek güvenilirlikli oturum açma riskine göre bir hesabın engelini kaldırmak için aşağıdaki seçeneklere sahipsiniz:
- Güvenilen konum ayarlarında oturum açmak için kullanılan IP'leri ekleyin: Oturum açma işlemi şirketiniz için bilinen bir konumdan gerçekleştiriliyorsa, IP'yi güvenilen listeye ekleyebilirsiniz. Daha fazla bilgi için bkz . Koşullu Erişim: Ağ ataması.
- Modern kimlik doğrulama protokolü kullanma: Oturum açma işlemi eski bir protokol kullanılarak gerçekleştiriliyorsa, modern bir yönteme geçmek girişimin engelini kaldırır.
Kullanıcı risklerini düzeltmek için şirket içi parola sıfırlamaya izin ver
Kuruluşunuzun karma bir ortamı varsa, parola karma eşitleme ile kullanıcı risklerini sıfırlamak için yerel parola değişikliklerine izin verebilirsiniz. Kullanıcıların bu senaryolarda kendi kendine düzeltme yapabilmesi için parola karması eşitlemesini etkinleştirmeniz gerekir.
- Riskli karma kullanıcılar yönetici müdahalesi olmadan kendi kendine düzeltme yapabilir. Kullanıcı şirket içinde parolasını değiştirdiğinde, kullanıcı riski Microsoft Entra ID Koruması içinde otomatik olarak düzeltilir ve geçerli kullanıcı riski durumu sıfırlanır.
- Kuruluşlar, karma kullanıcılarını korumak için parola değişiklikleri gerektiren kullanıcı risk ilkelerini proaktif olarak dağıtabilir. Bu seçenek, karmaşık karma ortamlarda bile kullanıcı risklerinin hemen ele alınmasını sağlayarak kuruluşunuzun güvenlik duruşlarını güçlendirir ve güvenlik yönetimini basitleştirir.
Not
Kullanıcı riskini düzeltmek için şirket içi parola değişikliğine izin vermek yalnızca kabul etme özelliğidir. Müşteriler bu özelliği üretim ortamlarında etkinleştirmeden önce değerlendirmelidir. Müşterilerin şirket içi parola değiştirme işleminin güvenliğini sağlamasını öneririz. Örneğin, kullanıcıların Microsoft Identity Manager Self-Service Parola Sıfırlama Portalı gibi bir araç kullanarak şirket içinde parolalarını değiştirmelerine izin vermeden önce çok faktörlü kimlik doğrulaması gerekir.
Bu ayarı yapılandırmak için:
- Microsoft Entra yönetici merkezine en az bir Güvenlik İşleci olarak oturum açın.
- Koruma göz atın.
- Kullanıcı riskini sıfırlamak için Şirket içi parola değişikliğine izin ver kutusunu işaretleyin ve Kaydet'i seçin.
Silinen kullanıcılar
Bir kullanıcı riski olan dizinden silinmişse, hesap silinmiş olsa bile bu kullanıcı risk raporunda görünmeye devam ediyor olabilir. Yöneticiler dizinden silinen kullanıcılar için riski kapatamaz. Silinen kullanıcıları kaldırmak için bir Microsoft destek talebi açın.
Belirteç hırsızlığıyla ilgili algılamalar
Algılama mimarimizin son güncelleştirmesiyle, oturum açma esnasında belirteç hırsızlığı ile ilgili bir durum veya Doğrulanmış tehdit aktörü IP algılama tetiklendiğinde, artık oturumları MFA talepleriyle otomatik olarak düzeltmiyoruz.
Şüpheli belirteç etkinliğini veya Doğrulanmış tehdit aktörü IP algılamasını tanımlayan aşağıdaki Kimlik Koruması algılamaları artık otomatik olarak düzeltilmemiştir:
- Microsoft Entra tehdit bilgileri
- Anormal belirteç
- Ortadaki Saldırgan
- Doğrulanmış tehdit aktörü IP'si
- Token veren anomalisi
Kimlik Koruması artık oturum açma verilerini yayan algılamalar için Risk Algılama Ayrıntıları bölmesinde oturum ayrıntılarını ortaya çıkarır. Bu değişiklik, MFA ile ilgili riskin bulunduğu algılamaları içeren oturumları kapatmamamızı sağlar. Oturum ayrıntılarının kullanıcı düzeyinde risk ayrıntılarıyla sağlanması, araştırmada yardımcı olacak değerli bilgiler sağlar. Bu bilgiler şunları içerir:
- Belirteç Veren türü
- Oturum açma zamanı
- IP address
- Oturum açma konumu
- Oturum açma istemcisi
- Oturum açma isteği kimliği
- Oturum açma ilişkilendirme kimliği
Kullanıcı risk tabanlı Koşullu Erişim ilkeleriniz yapılandırılmışsa ve şüpheli belirteç etkinliğini belirten bu algılamalardan biri bir kullanıcı üzerinde tetikleniyorsa, riski temizlemek için son kullanıcının güvenli parola değişikliği gerçekleştirmesi ve çok faktörlü kimlik doğrulamasıyla hesabını yeniden kimlik doğrulaması yapması gerekir.
PowerShell önizlemesi
kuruluşlar, Microsoft Graph PowerShell SDK Önizleme modülünü kullanarak Riski PowerShell kullanarak yönetebilir. Önizleme modülleri ve örnek kod Microsoft Entra GitHub deposunda bulunabilir.
Invoke-AzureADIPDismissRiskyUser.ps1 Depoda bulunan betik, kuruluşların dizinlerindeki tüm riskli kullanıcıları kapatmasına olanak tanır.