Blokování starší verze ověřování pomocí podmíněného přístupu
Microsoft doporučuje, aby organizace blokovaly žádosti o ověřování pomocí starších protokolů, které nepodporují vícefaktorové ověřování. Na základě analýzy Microsoftu více než 97 % útoků na obsah přihlašovacích údajů používají starší ověřování a více než 99 % útoků password spray používají starší ověřovací protokoly. Tyto útoky by se zastavily se zakázaným nebo blokovaným základním ověřováním.
Zákazníci bez licencí, které zahrnují podmíněný přístup, můžou používat výchozí nastavení zabezpečení k blokování starší verze ověřování.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:
- Nouzový přístup nebo prolomení účtů, které brání uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
- Účty služeb a instanční objekty, jako je účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání instančních objektů nebudou blokovaná zásadami podmíněného přístupu vymezenými pro uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
- Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.
Nasazení šablon
Organizace si můžou tuto zásadu nasadit pomocí kroků uvedených níže nebo pomocí šablon podmíněného přístupu.
Vytvořte zásady podmíněného přístupu
Následující kroky vám pomůžou vytvořit zásadu podmíněného přístupu pro blokování starších žádostí o ověření. Tato zásada se umístí do režimu jen pro sestavy, aby mohli správci určit dopad, který mají na stávající uživatele. Pokud jsou správci spokojení s tím, že zásady platí podle jejich plánu, můžou nasazení přepnout na zapnuto nebo zfázovat přidáním konkrétních skupin a vyloučením ostatních.
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte k zásadám podmíněného přístupu ochrany>>.
- Vyberte Možnost Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Možnost Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte všechny účty, které musí zachovat možnost používat starší ověřování. Microsoft doporučuje vyloučit aspoň jeden účet, abyste zabránili uzamčení kvůli chybné konfiguraci.
- V části Cílové prostředky>(dříve cloudové aplikace)>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- V části Podmínky>Klientské aplikace nastavte možnost Konfigurovat na ano.
- Zaškrtněte pouze políčka protokol Exchange ActiveSync klienty a další klienty.
- Vyberte Hotovo.
- V části Řízení>přístupu udělte možnost Blokovat přístup.
- Zvolte Zvolit.
- Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
- Pokud chcete zásadu povolit, vyberte Vytvořit .
Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.
Poznámka:
Zásady podmíněného přístupu se vynucují po dokončení prvního ověření. Podmíněný přístup není určen jako první linie obrany organizace pro scénáře, jako jsou útoky doS (DoS), ale může k určení přístupu používat signály z těchto událostí.
Identifikace starší verze použití ověřování
Pokud chcete zjistit, jestli vaši uživatelé mají klientské aplikace, které používají starší ověřování, můžou správci zkontrolovat indikátory v protokolech přihlašování pomocí následujícího postupu:
- Přihlaste se do Centra pro správu Microsoft Entra jako alespoň čtenář sestav.
- Přejděte do protokolů přihlášení k monitorování identit>a stavu>.
- Pokud se sloupec Klientská aplikace nezobrazuje, přidejte kliknutím na klientskou aplikaci Sloupce>.
- Vyberte Přidat filtry>Klientské aplikace>, zvolte všechny starší ověřovací protokoly a vyberte Použít.
- Tyto kroky proveďte také na kartě Přihlášení uživatele (neinteraktivní).
Filtrování ukazuje pokusy o přihlášení provedené staršími ověřovacími protokoly. Kliknutím na jednotlivé pokusy o přihlášení zobrazíte další podrobnosti. Pole Klientská aplikace na kartě Základní informace označuje, který starší ověřovací protokol byl použit. Tyto protokoly označují uživatele, kteří používají klienty, kteří závisí na starší verzi ověřování.
Kromě toho vám pomůže určit prioritu starší verze ověřování v rámci tenanta pomocí přihlašovacích přihlášení pomocí starší verze ověřovacího sešitu.