共用方式為


條件式存取原則範本

條件式存取範本提供便利的方式,可用來部署符合 Microsoft 建議的新原則。 這些範本的設計目的是提供最大的保護,而保護與各種客戶類型和位置的常用原則相符。

顯示 Microsoft Entra 系統管理中心中條件式存取原則和範本的螢幕擷取畫面。

範本類別

條件式存取原則範本會分成下列類別:

Microsoft 建議所有組織以這些原則為基礎。 建議將這些原則部署為群組。

請在 [Microsoft Entra 系統管理中心]>[保護]>[條件式存取]>[從範本建立新原則]中尋找這些範本。 選取 [顯示更多],以查看每個類別中的所有原則範本。

顯示如何在 Microsoft Entra 系統管理中心從預先設定的範本建立條件式存取原則的螢幕擷取畫面。

重要

條件式存取範本原則只會排除從範本建立原則的使用者。 若您組織需要排除其他帳戶,您可以在建立原則之後對其進行修改。 這些原則位於 [Microsoft Entra 系統管理中心]>[保護]>[條件式存取]>[原則] 中。 選取原則以開啟編輯器,修改排除的使用者和群組,以選取您要排除的帳戶。

依預設,每個原則都會以報告專用模式建立,因此建議組織先測試和監視使用狀況,確保能獲得預期的結果,再開啟各原則。

組織可以選取個別原則範本,並:

  • 檢視原則設定的摘要。
  • 編輯,根據組織需求自訂。
  • 匯出 JSON 定義,以用於程式設計工作流程。
    • 您可以使用 [上傳原則檔案] 選項,在主要條件式存取原則頁面上編輯並匯入這些 JSON 定義。

其他常見原則

使用者排除

條件式存取原則是功能強大的工具,建議您從原則中排除下列帳戶:

  • 緊急存取急用帳戶,以防止整個租用戶帳戶鎖定。 雖然不太可能發生,但如果所有管理員都遭到鎖定而無法使用租用戶,緊急存取系統管理帳戶就可以用來登入租用戶,以採取存取權復原步驟。
  • [服務帳戶] 和 [服務主體],例如 Microsoft Entra Connect 同步帳戶。 服務帳戶是未與任何特定使用者繫結的非互動式帳戶。 後端服務通常會使用這些帳戶以程式設計方式存取應用程式,但也可用來登入系統以供管理之用。 請排除這類服務帳戶,因為您無法透過程式設計方式來完成 MFA。 服務主體所進行的呼叫不會遭到範圍設定為使用者的條件式存取原則封鎖。 使用適用於工作負載身分識別的條件式存取,來定義以服務主體為目標的原則。
    • 如果您的組織在指令碼或程式碼中使用這些帳戶,請考慮將它們取代為受管理的身分識別。 您可以在基準原則中排除這些特定帳戶,暫時解決此問題。

下一步