条件访问:按位置阻止访问

在条件访问中使用位置条件,可以基于用户的网络位置来控制对云应用的访问。 位置条件通常用于阻止来自组织已知不应有流量的国家/地区的访问。 有关 IPv6 支持的详细信息,请参阅 Microsoft Entra ID 中的 IPv6 支持一文。

注意

完成第一因素身份验证后将强制执行条件访问策略。 在遇到拒绝服务 (DoS) 攻击等情景中,条件访问不应充当组织的第一道防线,但它可以使用这些事件的信号来确定访问权限。

定义位置

  1. 最低以条件访问管理员身份登录到 Microsoft Entra 管理中心
  2. 浏览到“保护”>“条件访问”>“命名位置”。
  3. 选择要创建的位置类型。
    1. 国家/地区位置或 IP 范围位置。
  4. 为位置命名。
  5. 为要指定的位置提供“IP 范围”或选择“国家/地区”。
    • 如果选择 IP 范围,可选择性地标记为受信任位置。
    • 如果选择“国家/地区”,可以选择包含未知区域。
  6. 选择“创建”

可以在 Microsoft Entra 条件访问中的位置条件是什么一文中找到有关在条件访问中位置条件的详细信息

创建条件访问策略

  1. 最低以条件访问管理员身份登录到 Microsoft Entra 管理中心
  2. 浏览到“保护”>“条件访问”。
  3. 选择“创建新策略”。
  4. 为策略指定名称。 建议组织为其策略的名称创建有意义的标准。
  5. 在“分配”下,选择“用户或工作负载标识” 。
    1. 在“包括”下,选择“所有用户”。
    2. 在“排除”下选择“用户和组”,然后选择组织的紧急访问帐户或不受限帐户。
  6. 在“目标资源”>“云应用”>“包括”下,选择“所有云应用”。
  7. 在“条件” > “位置”下,
    1. 将“配置”设置为“是”
    2. 在“包括”下,选择“选定位置”
    3. 选择你为组织创建的阻止位置。
    4. 单击“选择”。
  8. 在“访问控制”下,选择“阻止访问”,然后单击“选择”。
  9. 确认设置,然后将“启用策略”设置为“仅限报告”。
  10. 选择“创建” ,以便创建启用策略所需的项目。

在管理员使用仅限报告模式确认你的设置后,他们可以将“启用策略”开关从“仅限报告”移至“启用”。

后续步骤

条件访问模板

使用条件访问仅限报告模式确定影响

使用条件访问的仅报告模式来确定新策略决策的效果。