Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
İş yükü kimlikleri için sürekli erişim değerlendirmesi (CAE), Koşullu Erişim konumunu ve risk ilkelerini gerçek zamanlı olarak zorunlu kılarak kuruluşunuzun güvenliğini artırır. CAE, iş yükü kimlikleri için belirteç iptal olaylarını anında uygulamaya koyar ve güvenliği aşılmış hizmet ilkelerinin kaynaklara erişmesini önlemeye yardımcı olur.
Prerequisites
- Hizmet sorumluları kapsamındaki Koşullu Erişim ilkelerini oluşturmak veya değiştirmek için İş Yükü Kimlikleri Premium lisansları gereklidir. Daha fazla bilgi için bkz. İş yükü kimlikleri için Koşullu Erişim.
- Koşullu Erişim ilkeleri oluşturmak veya değiştirmek için en azından Koşullu Erişim Yöneticisi olarak oturum açın.
- İş yükü kimlikleri için CAE, kiracınızda kayıtlı tek kiracılı hizmet sorumlularını destekler. Üçüncü taraf SaaS ve çok kiracılı uygulamalar kapsam dışındadır.
- Yönetilen kimlikler şu anda CAE tarafından iş yükü kimlikleri için desteklenmemekte.
İş yükü kimlikleri için CAE nasıl çalışır?
İş yükü kimlikleri için CAE, sürekli erişim değerlendirme modelini hizmet sorumlularına genişletir. Hizmet sorumlusu CAE'yi kabul ettiğinde aşağıdaki akış uygulanır:
- Hizmet sorumlusu, desteklenen bir kaynak sağlayıcısı için Microsoft Entra Kimliği'nden erişim belirteci isteğinde bulunur ve
cp1belirteç isteğinin talep parametresinde istemci özelliğini bildirir. - Microsoft Entra Id geçerli Koşullu Erişim ilkelerini değerlendirir ve CAE özellikli bir erişim belirteci verir. İş yükü kimlikleri için CAE özellikli belirteçler, ömrü 24 saate kadar olan uzun ömürlü belirteçlerdir (LLT).
- Hizmet sorumlusu belirteci kaynak sağlayıcısına (Microsoft Graph) sunar.
- Kaynak sağlayıcısı, belirteci iptal olaylarına ve Microsoft Entra Id'den eşitlenen Koşullu Erişim ilkesi değişikliklerine karşı değerlendirir.
- Bir iptal olayı oluşursa (hizmet temsilcisinin devre dışı bırakılması veya yüksek risk algılaması gibi), kaynak sağlayıcısı belirteci reddeder ve talep koşulunu içeren bir
401yanıt döndürür. - CAE özellikli istemci, yeni bir belirteç vermeden önce tüm koşulları yeniden değerlendiren Microsoft Entra Id'den yeni bir belirteç isteyerek talep sınamasını işler.
İş yükü kimlikleri için CAE belirteçleri uzun ömürlü olduğundan (24 saate kadar), sürekli değerlendirme yoluyla güvenliği korurken sık belirteç isteklerine olan ihtiyacı azaltır.
Note
Yukarıdaki akış , Sürekli erişim değerlendirmesi bölümünde açıklanan genel CAE modelini izler. İş yükü kimliği davranışı bu modelle uyumlu olsa da belirli uygulama ayrıntıları farklılık gösterebilir.
Talep sınamalarının nasıl çalıştığı hakkında daha fazla bilgi için bkz. Talep sınamaları, talep istekleri ve istemci özellikleri.
Desteklenen senaryolar
Aşağıdaki bölümlerde CAE'nin iş yükü kimlikleri için desteklediği kaynak sağlayıcıları, kimlikler, olaylar ve ilkeler açıklanmaktadır.
Kaynak sağlayıcıları
İş yükü kimlikleri için CAE yalnızca kaynak sağlayıcısı olarak Microsoft Graph'a gönderilen erişim isteklerinde desteklenir.
Desteklenen Kimlikler
İş kolu (LOB) uygulamaları için hizmet sorumluları desteklenir. Aşağıdaki kısıtlamalar geçerlidir:
- Yalnızca kiracınızda kayıtlı tek kiracılı hizmet sorumluları desteklenir.
- Üçüncü taraf SaaS ve çok kiracılı uygulamalar kapsam dışındadır.
- Yönetilen kimlikler desteklenmez.
İptal olayları
Aşağıdaki iptal olayları desteklenir:
- Hizmet sorumlusu devre dışı bırakma — Yönetici kiracıdaki hizmet sorumlusunu devre dışı bırakır.
- Hizmet sorumlusu silme — Yönetici hizmet sorumlusunu kiracıdan siler.
- Yüksek hizmet sorumlusu riski — Microsoft Entra ID Protection, hizmet sorumlusu için yüksek risk algılar. Daha fazla bilgi için bkz . Microsoft Entra ID Protection ile iş yükü kimliklerinin güvenliğini sağlama.
Koşullu Erişim ilkeleri
İş yükü kimlikleri için CAE, konumu ve riski hedefleyen Koşullu Erişim ilkelerini destekler. Bu ilkeleri oluşturmak için, iş yükü kimlikleri için Koşullu Erişim'deki adım adım kılavuzlara bakın.
Uygulamanızı etkinleştirme
Geliştiriciler, belirteç isteğinde bulunurken cp1 istemci yeteneğini bildirerek iş yükü kimlikleri için CAE'ye katılabilir.
cp1 Microsoft Entra Id'ye istemci uygulamasının talep zorluklarıyla başa çıkabileceğine ilişkin sinyaller bildirme. Microsoft Graph (iş yükü kimliği CAE için desteklenen tek kaynak sağlayıcısı) yalnızca bu özelliği bildiren istemcilere talep sınamaları gönderir.
CAE özelliğini bildirmek için belirteç isteğinize aşağıdaki talep parametresini ekleyin:
Claims: {"access_token":{"xms_cc":{"values":["cp1"]}}}
Özelliği bildirme cp1 yöntemi, kullandığınız kimlik doğrulama kitaplığına bağlıdır. .NET, Python, JavaScript ve diğer dillerdeki ayrıntılı kod örnekleri için bkz:
- Talep itirazları, talep istekleri ve müşteri yetenekleri
- Uygulamalarınızda Sürekli Erişim Değerlendirmesi özellikli API'leri kullanma
Important
Uygulama, özelliği açıkça bildirmediği sürece talep sınamalarını ve CAE belirteçlerini almaz. Daha fazla bilgi için bkz. İstemci özellikleri.
Note
Bildirim, istemci tarafında bir eylemdir. Ayrıca API uygulayıcıları (kaynak uygulamaları), çağrı yapan istemcilerin talep sınamalarını destekleyip desteklemediğini algılamak için uygulama bildirimlerinde xms_cc olarak istekte bulunabilir. Daha fazla bilgi için Erişim belirtecinde xms_cc talebinin alınması bölümüne bakın.
Devre Dışı Bırak
CAE'yi uygulama düzeyinde devre dışı bırakmak için belirteç isteklerinin cp1 claims parametresinde bu özelliği göndermeyin.
Bilinen sınırlamalar
İş yükü kimlikleri için CAE'yi uygulamadan önce aşağıdaki sınırlamaları gözden geçirin:
- Yalnızca Microsoft Graph. İş yükü kimlikleri için CAE yalnızca Microsoft Graph'a erişim isteklerinde desteklenir. Diğer kaynak sağlayıcıları şu anda desteklenmemektedir.
- Yönetilen kimlikler desteklenmez. CAE, şu anda yönetilen kimlikleri desteklememektedir.
- Yalnızca tek kiracılı hizmet sorumluları. Yalnızca kiracınızda kayıtlı tek kiracılı hizmet sorumluları desteklenir. Üçüncü taraf SaaS ve çok kiracılı uygulamalar kapsam dışındadır.
- CAE, konum ve risk ilkelerini uygular. İş yükü kimlikleri için CAE, konumu ve riski gerçek zamanlı olarak hedefleyen Koşullu Erişim ilkelerini zorunlu kılar. İş yükü kimlikleri için desteklenen Koşullu Erişim koşullarının tam listesi için bkz. İş yükü kimlikleri için Koşullu Erişim.
- Grup tabanlı politika ataması uygulanmıyor. Hizmet sorumlusu içeren bir gruba atanan Koşullu Erişim ilkeleri, bu hizmet sorumlusu için zorunlu tutulmaz. İlkenin doğrudan hizmet sorumlusuna iş yükü kimliği olarak atanması gerekir. Daha fazla bilgi için bkz. İş yükü kimlikleri için Koşullu Erişim.
İş yükü kimlikleri için CAE'i izleme
Yöneticiler, Microsoft Entra oturum açma günlüklerini kullanarak iş yükü kimlikleri için CAE etkinliğini izleyebilir.
- Microsoft Entra yönetim merkezinde en azından Güvenlik Okuyucusu olarak oturum açın.
- Entra Id>Monitoring & health>Oturum açma günlükleri>Hizmet sorumlusu oturum açma işlemlerine göz atın. İşlemi basitleştirmek için filtreleri kullanın.
- Etkinlik ayrıntılarını görüntülemek için bir girdi seçin. Sürekli erişim değerlendirme alanı, belirli bir oturum açma girişimi için bir CAE belirtecinin verilip verilmediğini gösterir.
Sürekli erişim değerlendirme içgörüleri çalışma kitabı ve IP uyuşmazlığı analizi de dahil olmak üzere genel CAE izleme araçları için bkz. Sürekli erişim değerlendirmesini izleme ve sorunlarını giderme.
Sorun giderme
CAE özellikli bir kaynak bir iş yükü kimlik belirtecini reddettiği zaman, uygulamanın 401 talep itirazını işlemesi ve Microsoft Entra ID'den yeni bir belirteç istemesi gerekir. Microsoft Entra Id daha sonra yeni bir belirteç verilip verilmeyeceğine karar vermeden önce koşulları yeniden değerlendirir. Araştırmak için aşağıdaki adımları kullanın.
Hizmet sorumlusu erişimi beklenmedik bir şekilde engellendi:
- Hizmet sorumlusu oturum açma işlemleri altındaki oturum açma günlüklerini denetleyin.Sürekli erişim değerlendirme alanının bir CAE belirtecinin dahil olduğunu gösterdiği girişleri arayın.
- İptal olayının gerçekleştiğini doğrulayın: Hizmet sorumlusunun Microsoft Entra ID Protection tarafından devre dışı bırakılıp bırakılmadığını, silindiğini veya yüksek riskli olarak işaretlenip işaretlenmediğini denetleyin.
- Hizmet sorumlusunun kaynak IP'sinin izin verilen adlandırılmış bir konuma eklendiğinden emin olmak için geçerli Koşullu Erişim ilkelerini gözden geçirin.
Hizmet sorumlusu CAE belirteçlerini almıyor:
- Uygulamanın belirteç isteklerinin
cp1claims parametresindeki özelliği bildirdığını doğrulayın. - Uygulamanın kaynak sağlayıcısı olarak Microsoft Graph'i hedeflediği onaylayın. Diğer kaynak sağlayıcıları şu anda CAE için desteklenmemektedir.
- Hizmet sorumlusunun kiracınızda kayıtlı tek kiracılı bir LOB uygulaması olup olmadığını denetleyin.
Microsoft Entra Kimliği ile kaynak sağlayıcısı arasındaki IP adresi uyuşmazlığı:
- Bu durum bölünmüş tünel ağlarında veya ara sunucu yapılandırmalarında oluşabilir. IP adresleri eşleşmediğinde, Microsoft Entra Id bir saatlik CAE belirteci verir ve bu süre boyunca istemci konumu değişikliğini zorunlu kılmaz. Daha fazla bilgi için bkz. Sürekli erişim değerlendirmesini izleme ve sorunlarını giderme.
CAE sorunlarını giderme hakkında daha fazla bilgi için bkz. Sürekli erişim değerlendirmesini izleme ve sorunlarını giderme.
İlgili içerik
- İş yükü kimlikleri için Koşullu Erişim
- Sürekli erişim değerlendirmesi
- Sürekli erişim değerlendirmesini izleme ve sorunlarını giderme
- Talep itirazları, talep istekleri ve müşteri yetenekleri
- Uygulamalarınızda Sürekli Erişim Değerlendirmesi özellikli API'leri kullanma
- Microsoft Entra Kimlik Koruması ile iş yükü kimliklerinin güvenliğini sağlama
- Bir uygulamayı Microsoft Entra Id ile kaydetme ve hizmet sorumlusu oluşturma
- Sürekli erişim değerlendirmesi kullanan örnek uygulama