教程:在执行风险操作时要求提升式身份验证(身份验证上下文)

如今,作为 IT 管理员,你陷入了左右为难的境地。 你希望让员工提高工作效率。 这意味着允许员工访问应用,以便他们可以随时从任何设备工作。 但是,你需要保护公司的资产,包括专有和特权信息。 如何在保护数据的同时让员工访问云应用?

本教程将指导你在用户于会话期间执行敏感操作时,重新评估 Microsoft Entra 条件访问策略。

威胁

一名员工从公司办公室登录了 SharePoint Online。 在同一会话期间,其 IP 地址在公司网络外部注册。 也许他们去了楼下的咖啡店,或者他们的令牌被恶意攻击者入侵或被盗。

解决方案

在使用 Defender for Cloud Apps 条件访问应用控制进行敏感会话操作期间,需要重新评估 Microsoft Entra 条件访问策略,从而保护组织。

先决条件

  • Microsoft Entra ID P1 许可证的有效许可证

  • 云应用(在本例中为 SharePoint Online)配置为Microsoft Entra ID 应用,并通过 SAML 2.0 或 OpenID Connect 使用 SSO

  • 确保应用已部署到Defender for Cloud Apps

创建策略以强制实施升级身份验证

Defender for Cloud Apps会话策略允许基于设备状态限制会话。 若要使用设备作为条件完成对会话的控制,请同时创建条件访问策略 会话策略。

若要创建策略,请执行以下作

  1. 在Microsoft Defender门户中的“云应用”下,转到“策略->策略管理”。

  2. “策略 ”页中,选择“ 创建策略 ”,然后选择“ 会话策略”。

  3. “创建会话策略 ”页中,为策略提供名称和说明。 例如, 要求对从非托管设备从 SharePoint Online 下载进行升级身份验证

  4. 分配策略严重性和类别

  5. 对于 会话控制类型,请选择 阻止活动控制文件上传(含检查)控制文件下载(含检查)

  6. “与以下所有内容匹配的活动”部分中的“活动”下,选择筛选器:

    • 设备标记:选择不相等,然后选择符合 IntuneMicrosoft Entra 混合联接有效客户端证书。 你的选择取决于组织中用于标识托管设备的方法。

    • 应用:选择“自动Azure AD 载入”,然后从列表中选择“SharePoint Online”。

    • 用户:选择要监视的用户。

  7. “匹配以下所有条件的文件”部分的“活动源”下,设置以下筛选条件:

    • 敏感度标签:如果使用Microsoft Purview 信息保护中的敏感度标签,请根据特定的Microsoft Purview 信息保护敏感度标签筛选文件。

    • 选择“ 文件名 ”或“ 文件类型” ,根据文件名或类型应用限制。

  8. 启用 内容检查 ,使内部 DLP 能够扫描文件中的敏感内容。

  9. “操作”下,选择“要求提升身份验证级别”

  10. 设置在策略匹配时要接收的警报。 可以设置限制,以免收到太多警报。 选择是否以电子邮件的形式获取警报。

  11. 选择“创建”。

验证策略

  1. 若要模拟此策略,请从非托管设备或非企业网络位置登录到应用。 然后,尝试下载文件。

  2. 你应被要求执行身份验证上下文策略中配置的操作。

  3. 在Microsoft Defender门户中的“云应用”下,转到“策略->策略管理”。 然后选择已创建的策略以查看策略报告。 应该很快就会出现会话策略匹配项。

  4. 在策略报告中,您可以查看哪些登录被重定向到 Microsoft Defender for Cloud Apps 以进行会话控制,以及哪些文件是从受监视会话中下载的,或者被阻止从受监视会话中下载。

后续步骤

如何创建访问策略

如何创建会话策略

如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证