培训
认证
Microsoft Certified: Identity and Access Administrator Associate - Certifications
演示 Microsoft Entra ID 的功能,以将标识解决方案现代化、实现混合解决方案和实现标识治理。
目前,条件访问策略可应用于所有应用或个人应用。 有大量应用的组织可能会发现此过程难以跨多个条件访问策略进行管理。
应用程序筛选器适用于条件访问,组织通过该功能可以使用自定义属性标记服务主体。 然后将这些自定义属性添加到其条件访问策略。 应用程序筛选器在令牌颁发运行时进行评估,常见问题是应用是在运行时还是配置时分配的。
在本文中,你将创建自定义属性集,为应用程序分配自定义安全属性,并创建条件访问策略来保护应用程序。
自定义安全属性对安全比较敏感,只能由委托的用户进行管理。 应将以下一个或多个角色分配给管理或报告这些属性的用户。
角色名称 | 说明 |
---|---|
属性分配管理员 | 将自定义安全属性键和值分配给受支持的 Microsoft Entra 对象。 |
属性分配读取者 | 读取受支持的 Microsoft Entra 对象的自定义安全属性键和值。 |
属性定义管理员 | 定义和管理自定义安全属性的定义。 |
属性定义读取者 | 读取自定义安全属性的定义。 |
将适当的角色分配给在目录范围内管理或报告这些属性的用户。 有关详细步骤,请参阅分配 Microsoft Entra 角色。
重要
默认情况下,全局管理员和其他管理员角色无权读取、定义或分配自定义安全属性。
按照文章中的说明,在 Microsoft Entra ID 中添加或停用自定义安全属性,以添加以下属性集和新属性。
备注
条件访问应用程序筛选器仅适用于“string”类型的自定义安全属性。 自定义安全属性支持创建布尔数据类型,但条件访问策略仅支持“字符串”。
在管理员使用仅限报告模式确认你的设置后,他们可以将“启用策略”开关从“仅限报告”移至“启用”。
如果已有一个使用服务主体的测试应用程序,则可以跳过此步骤。
设置示例应用程序,演示作业或 Windows 服务如何使用应用程序标识而不是用户标识运行。 按照快速入门:使用控制台应用的标识获取令牌并调用 Microsoft Graph API 一文中的说明创建此应用程序。
如果租户中没有列出服务主体,则无法将其作为目标。 Office 365 套件是此类服务主体的示例。
以应用策略的用户身份登录,并测试访问应用程序时是否需要 MFA。
培训
认证
Microsoft Certified: Identity and Access Administrator Associate - Certifications
演示 Microsoft Entra ID 的功能,以将标识解决方案现代化、实现混合解决方案和实现标识治理。
文档
条件访问策略中的云应用、操作或身份验证上下文 - Microsoft Entra ID
什么是 Microsoft Entra 条件访问策略中的云应用、操作和身份验证上下文
条件访问服务依赖项 - Microsoft Entra ID
了解如何在 Microsoft Entra 条件访问中使用条件来触发策略。
条件访问 - 阻止访问 - Microsoft Entra ID
创建自定义条件访问策略来阻止访问。