條件式存取原則範本
條件式存取範本提供便利的方式,可用來部署符合 Microsoft 建議的新原則。 這些範本的設計目的是提供最大的保護,而保護與各種客戶類型和位置的常用原則相符。
範本類別
條件式存取原則範本會分成下列類別:
Microsoft 建議所有組織以這些原則為基礎。 建議將這些原則部署為群組。
請在 [Microsoft Entra 系統管理中心]>[保護]>[條件式存取]>[從範本建立新原則]中尋找這些範本。 選取 [顯示更多],以查看每個類別中的所有原則範本。
重要
條件式存取範本原則只會排除從範本建立原則的使用者。 若您組織需要排除其他帳戶,您可以在建立原則之後對其進行修改。 這些原則位於 [Microsoft Entra 系統管理中心]>[保護]>[條件式存取]>[原則] 中。 選取原則以開啟編輯器,修改排除的使用者和群組,以選取您要排除的帳戶。
依預設,每個原則都會以報告專用模式建立,因此建議組織先測試和監視使用狀況,確保能獲得預期的結果,再開啟各原則。
組織可以選取個別原則範本,並:
- 檢視原則設定的摘要。
- 編輯,根據組織需求自訂。
- 匯出 JSON 定義,以用於程式設計工作流程。
- 您可以使用 [上傳原則檔案] 選項,在主要條件式存取原則頁面上編輯並匯入這些 JSON 定義。
其他常見原則
使用者排除
條件式存取原則是功能強大的工具,建議您從原則中排除下列帳戶:
- 緊急存取 或 中斷帳戶 ,以防止因為原則設定錯誤而導致鎖定。 在不太可能的情況下,所有系統管理員都遭到鎖定,您的緊急存取系統管理帳戶可用來登入並採取復原存取的步驟。
- 如需詳細資訊,請參閱在 Microsoft Entra ID 中管理緊急存取帳戶一文。
- 服務帳戶 和服務 主體,例如Microsoft Entra Connect 同步帳戶。 服務帳戶是未與任何特定使用者繫結的非互動式帳戶。 後端服務通常會使用這些帳戶以程式設計方式存取應用程式,但也可用來登入系統以供管理之用。 服務主體所進行的呼叫不會遭到範圍設定為使用者的條件式存取原則封鎖。 使用適用於工作負載身分識別的條件式存取,來定義以服務主體為目標的原則。
- 如果您的組織在指令碼或程式碼中使用這些帳戶,請考慮將它們取代為受管理的身分識別。