Sdílet prostřednictvím


Vyžadování MFA pro správce

Na účty, které mají přiřazená práva správce, cílí útočníci. Vyžadování vícefaktorového ověřování (MFA) u těchto účtů je snadný způsob, jak snížit riziko ohrožení těchto účtů.

Microsoft doporučuje, abyste minimálně u následujících rolí vyžadovali vícefaktorové ověřování odolné proti útokům phishing:

  • Globální správce
  • Správce aplikace
  • Správce ověřování
  • Správce fakturace
  • Správce cloudové aplikace
  • Správce podmíněného přístupu
  • Správce Exchange
  • Správce helpdesku
  • Správce hesel
  • Správce privilegovaného ověřování
  • Správce privilegovaných rolí
  • Správce zabezpečení
  • Správce SharePointu
  • Správce uživatelů

Organizace se můžou rozhodnout zahrnout nebo vyloučit role podle potřeby.

Vyloučení uživatelů

Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:

  • Nouzový přístup nebo nouzový účet pro zabránění uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
  • Servisní účty a servisní principály, jako je účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání služebních principálů nebudou blokována zásadami Podmíněného Přístupu aplikovanými na uživatele. Pomocí podmíněného přístupu pro identity pracovní zátěže definujte zásady, které cílí na služební principály.
    • Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.

Nasazení šablon

Organizace si můžou tuto zásadu nasadit pomocí kroků uvedených níže nebo pomocí šablon podmíněného přístupu.

Vytvořte zásady podmíněného přístupu

Následující kroky vám pomůžou vytvořit zásadu podmíněného přístupu, která vyžaduje, aby tyto přiřazené role pro správu prováděly vícefaktorové ověřování. Některé organizace můžou být připraveny přejít na silnější metody ověřování pro správce. Tyto organizace se můžou rozhodnout implementovat zásady, jako je zásada popsaná v článku Vyžadovat vícefaktorové ověřování odolné proti phishingu pro správce.

  1. Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
  2. Přejděte na Ochrana>Podmíněný přístup>Zásady.
  3. Vyberte Nová zásada.
  4. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  5. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte role adresáře a zvolte alespoň dříve uvedené role.

      Varování

      Zásady podmíněného přístupu podporují předdefinované role. Zásady podmíněného přístupu se nevynucují pro jiné typy rolí, včetně pro správu jednotek nebo vlastních rolí.

    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo účty pro prolomení skla ve vaší organizaci.

  6. V části Cílové prostředky>Prostředky (dříve cloudové aplikace)>Zahrnout, vyberte Všechny prostředky (dříve 'Všechny cloudové aplikace').
  7. V části Řízení přístupu>, Udělení, vyberte Udělit přístup, Vyžadovat vícefaktorové ověřování a vyberte Zvolit.
  8. Potvrďte nastavení a nastavte Povolit zásady na Pouze hlásit.
  9. Pokud chcete zásadu povolit, vyberte Vytvořit .

Jakmile správci potvrdí nastavení pomocí režimu pouze pro sestavy, mohou změnit přepínač zásady z možnosti Jen pro sestavy na Zapnuto.