Konfigurujte a povolte zásady rizik
V podmíněném přístupu Microsoft Entra můžete nastavit dva typy zásad rizik. Pomocí těchto zásad můžete automatizovat reakci na rizika, která uživatelům umožní samoobslužnou nápravu při zjištění rizika:
Volba přijatelných úrovní rizika
Organizace musí rozhodnout o úrovni rizika, kterou chtějí vyžadovat řízení přístupu při vyrovnávání uživatelského prostředí a stavu zabezpečení.
Volba použití řízení přístupu na vysoké úrovni rizika snižuje počet případů aktivace zásady a minimalizuje nepříjemnosti pro uživatele. Z politiky jsou ale vyloučena nízká a střední rizika, což útočníkovi nemusí bránit ve využití kompromitované identity. Výběr nízké úrovně rizika, která vyžaduje řízení přístupu, zavádí více přerušení uživatelů.
Nakonfigurovaná důvěryhodná síťová umístění používají služba Microsoft Entra ID Protection v některých detekcích rizik k omezení falešně pozitivních výsledků.
Konfigurace zásad, které následují, zahrnují řízení relace frekvence přihlašování, které vyžaduje opětovné ověření rizikových uživatelů a přihlášení.
Doporučení Microsoftu
Microsoft doporučuje, aby vaše organizace chránila následující konfigurace zásad rizik:
- Zásady rizik uživatelů
- Vyžadovat bezpečnou změnu hesla, pokud je úroveň rizika uživatele vysoká. Před vytvořením nového hesla se vyžaduje vícefaktorové ověřování Microsoft Entra, aby uživatel mohl vytvořit nové heslo se zpětným zápisem hesla pro nápravu rizika.
- Bezpečná změna hesla pomocí samoobslužného resetování hesla je jediným způsobem, jak sami napravit riziko uživatelů bez ohledu na úroveň rizika.
- Zásady rizik přihlašování
- Vyžadovat vícefaktorové ověřování Microsoft Entra, pokud je úroveň rizika přihlášení střední nebo vysoká, což uživatelům umožňuje prokázat, že je to oni pomocí jedné ze svých registrovaných metod ověřování a opraví riziko přihlášení.
- Úspěšné vícefaktorové ověřování je jediným způsobem, jak sami napravit riziko přihlašování bez ohledu na úroveň rizika.
Požadavek na kontrolu přístupu, když je úroveň rizika nízká, vytváří více překážek a přerušení uživatele než při střední nebo vysoké úrovni. Volba blokování přístupu místo povolení možností samoobslužné nápravy, jako je změna zabezpečeného hesla a vícefaktorové ověřování, ovlivní vaše uživatele a správce ještě více. Při konfiguraci zásad zvažte tyto volby.
Náprava rizik
Organizace se můžou rozhodnout blokovat přístup, když se zjistí riziko. Blokování někdy znemožní legitimním uživatelům dělat to, co potřebují. Lepším řešením je nakonfigurovat zásady podmíněného přístupu založené na uživatelích a přihlašování , které uživatelům umožňují samoobslužnou nápravu.
Varování
Uživatelé se musí zaregistrovat pro vícefaktorové ověřování Microsoft Entra, aby se mohli setkat se situací vyžadující nápravu. U hybridních uživatelů, kteří jsou synchronizovaní z místního prostředí, musí být povolený zpětný zápis hesla. Uživatelé, kteří nejsou zaregistrovaní, jsou blokovaní a vyžadují zásah správce.
Změna hesla (vím heslo a chci ho změnit na něco nového) mimo rizikový tok nápravy zásad uživatele nesplňuje požadavek na zabezpečenou změnu hesla.
Povolit zásady
Organizace se můžou rozhodnout nasadit zásady založené na rizicích v podmíněném přístupu pomocí následujícího postupu nebo použít šablony podmíněného přístupu.
Než organizace povolí tyto zásady, měly by podniknout kroky k prozkoumání a nápravě aktivních rizik.
Výjimky z politik
Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:
-
Nouzový přístup nebo nouzové účty k zabránění uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
-
Účty služeb a instanční objekty, jako je účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání prováděná servisními účty nebudou blokována zásadami podmíněného přístupu cílenými na uživatele. Pomocí podmíněného přístupu pro pracovní identity definujte zásady, které cílí na služební principály.
- Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.
Zásady rizik uživatelů v podmíněném přístupu
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte k Ochrana>Podmíněný přístup.
- Vyberte Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo pracovní identity.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo pohotovostní účty ve vaší organizaci.
- Vyberte Hotovo.
- V části Cloudové aplikace nebo akce>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- Za podmínek Podmínky>Riziko uživatele nastavte Konfigurovat na Ano.
- V části Konfigurovat úrovně rizik uživatelů potřebné k vynucení zásad vyberte Vysoká. Tyto pokyny vycházejí z doporučení Microsoftu a můžou se lišit pro každou organizaci.
- Vyberte Hotovo.
- V části Řízení přístupu>Udělení vyberte Udělit přístup.
- Vyberte Vyžadovat sílu ověřování a pak ze seznamu vyberte integrovanou sílu vícefaktorového ověřování .
- Vyberte Vyžadovat změnu hesla.
- Zvolte Zvolit.
- V části Sezení.
- Vyberte frekvenci přihlášení.
- Ujistěte se, že je vybrána možnost Každý čas.
- Zvolte Zvolit.
- Potvrďte nastavení a nastavte Aktivovat zásadu na pouze pro hlášení.
- Pokud chcete zásadu povolit, vyberte Vytvořit .
Jakmile správci potvrdí nastavení pomocí režimu pouze pro sestavy, můžou přepnout přepínač Povolit zásady z Režimu pouze pro sestavy na Zapnuto.
Scénáře bez hesla
Pro organizace, které přijímají metody ověřování bez hesla, proveďte následující změny:
Aktualizace zásad rizik uživatelů bez hesel
- V části Uživatelé:
- Zahrňte uživatele a skupiny a zaměřte se na uživatele bez hesla.
- V části Řízení přístupu>Zablokovat přístup pro uživatele bez hesla.
Tip
Při nasazování metod bez hesel možná budete muset mít po určitou dobu dvě zásady.
- Ten, který umožňuje samoobslužnou nápravu pro ty, kteří nepoužívají metody bez hesla.
- Další, která blokuje uživatele bez hesel s vysokým rizikem.
Řešení a odblokování rizika bezheslových uživatelů
- Vyžadovat, aby správce provedl šetření a nápravu jakéhokoli rizika.
- Odblokujte uživatele.
Zásady rizik přihlašování v podmíněném přístupu
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte na Ochranu>Podmíněný přístup.
- Vyberte Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový nebo havarijní přístup ve vaší organizaci.
- Vyberte Hotovo.
- V části Cloudové aplikace nebo akce>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- Pod Podmínkami>Riziko přihlášení nastavte Konfigurovat na Ano.
- V části Vyberte úroveň rizika přihlášení, na které se tato zásada vztahuje, vyberte Vysoká a Střední. Tyto pokyny vycházejí z doporučení Microsoftu a můžou se lišit pro každou organizaci.
- Vyberte Hotovo.
- V části Řízení přístupu>Udělit vyberte možnost Udělit přístup.
- Vyberte Vyžadovat sílu ověřování a pak ze seznamu vyberte integrovanou sílu vícefaktorového ověřování .
- Zvolte Zvolit.
- V části Session.
- Vyberte frekvenci přihlášení.
- Ujistěte se, že je vybráno 'Vždy'.
- Zvolte Zvolit.
- Potvrďte nastavení a nastavte Povolit politiku na Pouze pro hlášení.
- Vyberte Vytvořit pro vytvoření a povolení vaší zásady.
Jakmile správci potvrdí nastavení pomocí režimu pouze pro sestavy, mohou přepnout přepínač pro povolit zásadu ze pouze pro sestavy do polohy Zapnuto.
Scénáře bez hesla
Pro organizace, které přijímají metody ověřování bez hesla, proveďte následující změny:
Aktualizujte svou zásadu přihlašování bez hesla
- V části Uživatelé:
- Zahrňte uživatele a skupiny a zaměřte se na uživatele bez hesla.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo účty pro případ nouze ve vaší organizaci.
- Vyberte Hotovo.
- V části Cloudové aplikace nebo akce>Zahrnoutvyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- V rámci Podmínky>Riziko přihlášení nastavte Konfigurovat na ano.
- V části Vyberte úroveň rizika přihlášení, na které se tato zásada vztahuje, vyberte Vysoká a Střední. Další informace o úrovních rizika najdete v tématu Volba přijatelných úrovní rizik.
- Vyberte Hotovo.
- V části Řízení přístupu>Udělování zvolte Udělit přístup.
- Vyberte Požadovat úroveň ověřování, a pak vyberte integrované vícefaktorové ověřování bez hesla nebo vícefaktorové ověřování odolné proti phishingu na základě toho, jakou metodu mají cíloví uživatelé.
- Zvolte Zvolit.
- V části Relace:
- Vyberte frekvenci přihlášení.
- Ujistěte se, že je vybrána možnost Vždy.
- Zvolte Zvolit.
Migrace zásad rizik do podmíněného přístupu
Pokud máte ve službě Microsoft Entra ID Protection povolené starší zásady rizik, měli byste je naplánovat migraci na podmíněný přístup:
Varování
Starší zásady rizik nakonfigurované ve službě Microsoft Entra ID Protection budou vyřazeny 1. října 2026.
Migrace na podmíněný přístup
-
Vytvořte ekvivalentnízásady založené na riziku uživatele a zásady založené na riziku přihlášení v podmíněném přístupu ve zprávovém režimu. Zásady můžete vytvořit pomocí předchozích kroků nebo pomocí šablon podmíněného přístupu na základě doporučení Microsoftu a požadavků vaší organizace.
- Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout přepínač zásady Povolit z režimu jen pro sestavy do Zapnuto.
-
Zakažte staré zásady rizik v ochraně ID.
- Přejděte na Ochrana>Ochrana identity> Vyberte zásady rizika uživatele nebo rizika přihlášení.
- Nastavte možnost Vynutit zásadu na Zakázáno.
- V případě potřeby v podmíněném přístupu vytvořte další zásady rizik.