Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Genel bakış
Aşağıdaki adımlar , kuruluşunuzda cihaz kodu akışının ve kimlik doğrulama aktarımının nasıl kullanıldığını kısıtlamak için Koşullu Erişim ilkeleri oluşturmanıza yardımcı olur.
Cihaz kodu akış ilkeleri
Kuruluşların cihaz kodu akışındaki tek taraflı bir bloğa mümkün olduğunca yaklaşmalarını öneririz. Cihaz kodu akışının mevcut kullanımını denetlemek ve hala gerekli olup olmadığını belirlemek için bir ilke oluşturmayı göz önünde bulundurun. Cihaz kodu akışına yalnızca güncelleştirilemez eski araçlar gibi iyi belgelenmiş ve güvenli kullanım örneklerinde izin verin.
Cihaz kodu akışını kullanmayan kuruluşlar için aşağıdaki Koşullu Erişim ilkesiyle bunu engelleyin:
- En azından Koşullu Erişim Yöneticisi olarak Microsoft Entra yönetim merkezine oturum açın.
- Entra ID>Conditional Access>Policies adresine gidin.
- Yeni ilke'yi seçin.
-
Atamalar'ın altında Kullanıcılar'ı veya iş yükü kimliklerini seçin.
- Ekle'nin altında, ilke kapsamında olmasını istediğiniz kullanıcıları seçin (tüm kullanıcılar önerilir).
-
Dışla altında:
- Kullanıcılar ve gruplar'ı seçin ve kuruluşunuzun acil erişim veya kırılabilir cam hesaplarını ile diğer gerekli kullanıcıları seçin. Bu dışlama listesini düzenli olarak denetle.
- Hedef kaynaklar>Kaynaklar (eski adıyla bulut uygulamaları)>Ekle'nin altında ilke kapsamında olmasını istediğiniz uygulamaları seçin (Tüm kaynaklar (eski adıyla 'Tüm bulut uygulamaları') önerilir).
-
Koşullar>Kimlik Doğrulama Akışları altında Yapılandır'ıEvet olarak ayarlayın.
- Cihaz kodu akışını seçin.
- Bitti'yi seçin.
-
Erişim denetimleri>Yetkilendirme altında Erişimi engelle'yi seçin.
- Seç'i seçin.
- Ayarlarınızı onaylayın ve İlkeyi etkinleştir'iYalnızca rapor olarak ayarlayın.
- İlkenizi etkinleştirmek için Oluştur'u seçin.
İlke etkisi veya yalnızca rapor modunu kullanarak ayarlarınızı onayladıktan sonra, İlkeyi etkinleştir düğmesini Yalnızca rapor konumundan Açık konumuna getirin.
Kimlik doğrulama aktarım ilkeleri
Özelliği yönetmek için Koşullu Erişim'deki Kimlik doğrulama akışları koşulunu kullanın. Kullanıcıların kimlik doğrulamasını bilgisayarlarından mobil cihaza aktarmalarını istemiyorsanız kimlik doğrulama aktarımını engelleyin. Örneğin, belirli gruplar tarafından kişisel cihazlarda Outlook kullanılmasına izin vermezseniz kimlik doğrulama aktarımını engelleyin. Kimlik doğrulama aktarımını engellemek için aşağıdaki Koşullu Erişim ilkesini kullanın:
- En azından Koşullu Erişim Yöneticisi olarak Microsoft Entra yönetim merkezine oturum açın.
- Entra ID>Conditional Access>Policies adresine gidin.
- Yeni ilke'yi seçin.
-
Atamalar'ın altında Kullanıcılar'ı veya iş yükü kimliklerini seçin.
- Ekle'nin altında, kimlik doğrulaması aktarımı için engellemek istediğiniz tüm kullanıcılar veya kullanıcı grupları'na tıklayın.
-
Dışla altında:
- Kullanıcılar ve gruplar'ı seçin ve kuruluşunuzun acil erişim veya kırılabilir cam hesaplarını ile diğer gerekli kullanıcıları seçin. Bu dışlama listesini düzenli olarak denetle.
- Hedef kaynaklar>Kaynaklar (eski adıyla bulut uygulamaları)> altında, Ekle, seçenekleri arasında Tüm kaynaklar (eski adıyla 'Tüm bulut uygulamaları') veya kimlik doğrulaması aktarımı için engellemek istediğiniz uygulamaları seçin.
-
Koşullar>Kimlik Doğrulama Akışları altında Yapılandır'ıEvet olarak ayarlayın
- Kimlik doğrulaması aktarımı'ı seçin.
- Bitti'yi seçin.
-
Erişim denetimleri>Yetkilendirme altında Erişimi engelle'yi seçin.
- Seç'i seçin.
- Ayarlarınızı onaylayın ve İlkeyi etkinleştir seçeneğini Etkin olarak ayarlayın.
- İlkenizi etkinleştirmek için Oluştur'u seçin.
Kullanıcı dışlamaları
Koşullu Erişim ilkeleri güçlü araçlardır. Aşağıdaki hesapları ilkelerinizden dışlamanızı öneririz:
-
Acil durum erişimi veya kırmızı düğme hesaplar, ilkenin yanlış yapılandırılması nedeniyle kilitlenmeyi önlemek için kullanılabilir. Tüm yöneticilerin kilitlendiği olası olmayan senaryoda, acil durum erişimi yönetim hesabınız oturum açmak ve erişimi kurtarmak için kullanılabilir.
- Microsoft Entra ID'da acil durum erişim hesaplarını yönetme
makalesinde daha fazla bilgi bulabilirsiniz.
- Microsoft Entra ID'da acil durum erişim hesaplarını yönetme
-
Service hesapları ve Hizmet sorumluları, örneğin Microsoft Entra Connect Eşitleme Hesabı. Hizmet hesapları, belirli bir kullanıcıya bağlı olmayan, etkileşimsiz hesaplardır. Bunlar genellikle arka uç hizmetleri tarafından uygulamalara programlı erişim sağlamak için kullanılır, ancak yönetim amacıyla sistemlerde oturum açmak için de kullanılır. Hizmet temsilcileri tarafından yapılan çağrılar, kullanıcılar için kapsamlandırılmış Koşullu Erişim ilkeleri tarafından engellenmez. Hizmet sorumlularını hedefleyen ilkeleri tanımlamak için iş yükü kimlikleri için Koşullu Erişim'i kullanın.
- Kuruluşunuz bu hesapları betiklerde veya kodlarda kullanıyorsa, bunları yönetilen kimliklerle değiştirin.