Vyžadování opětovného ověření a zakázání trvalosti prohlížeče
Chraňte uživatelský přístup na nespravovaných zařízeních tím, že zabráníte tomu, aby relace prohlížeče zůstaly přihlášené po zavření prohlížeče a nastavení frekvence přihlášení na 1 hodinu.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:
- Nouzový přístup nebo prolomení účtů, které brání uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
- Účty služeb a instanční objekty, jako je účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání instančních objektů nebudou blokovaná zásadami podmíněného přístupu vymezenými pro uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
- Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.
Nasazení šablon
Organizace si můžou tuto zásadu nasadit pomocí kroků uvedených níže nebo pomocí šablon podmíněného přístupu.
Vytvořte zásady podmíněného přístupu
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte k zásadám podmíněného přístupu ochrany>>.
- Vyberte Možnost Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
- V části Cílové prostředky>(dříve cloudové aplikace)>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- V části Filtr podmínek>pro zařízení nastavte možnost Konfigurovat na ano.
- V části Zařízení odpovídající pravidlu:, nastavte v zásadách filtrovaná zařízení.
- V části Syntaxe pravidla vyberte tužku Pro úpravy a vložte do pole následující výraz a pak vyberte Použít.
- device.trustType -ne "ServerAD" -or device.isCompliant -ne True
- Vyberte Hotovo.
- V části Relace řízení>přístupu
- Vyberte Frekvenci přihlášení, zadejte pravidelné opakované ověřování a nastavte dobu trvání na 1 a období na Hodiny.
- Vyberte relaci trvalého prohlížeče a nastavte trvalou relaci prohlížeče na hodnotu Nikdy trvalá.
- Výběr, výběr
- Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
- Pokud chcete zásadu povolit, vyberte Vytvořit .
Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.
Další kroky
Pomocí režimu jen pro podmíněný přístup můžete určit výsledky nových rozhodnutí o zásadách.