Sdílet prostřednictvím


Blokování ukázkových zásad přístupu

Pro organizace s konzervativním přístupem k migraci do cloudu je blokem všechny zásady možnost, kterou je možné použít.

Upozornění

Chybná konfigurace zásad bloku může vést k uzamčení organizací.

Takové zásady můžou mít nežádoucí vedlejší účinky. Před povolením jsou nezbytné správné testování a ověřování. Správci by při provádění změn měli využívat nástroje, jako je režim jen pro podmíněný přístup, a nástroj Citlivostní analýzy v podmíněném přístupu .

Vyloučení uživatelů

Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:

  • Nouzový přístup nebo prolomení účtů, které brání uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
  • Účty služeb a instanční objekty, jako je účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání instančních objektů nebudou blokovaná zásadami podmíněného přístupu vymezenými pro uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
    • Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.

Vytvořte zásady podmíněného přístupu

Následující postup vám pomůže vytvořit zásady podmíněného přístupu, které blokují přístup ke všem aplikacím s výjimkou Office 365 , pokud uživatelé nejsou v důvěryhodné síti. Tyto zásady se zadají do režimu jen pro sestavy, aby správci mohli určit dopad na stávající uživatele. Pokud jsou správci spokojení s tím, že zásady platí podle jejich plánu, můžou je přepnout na Zapnuto.

První zásada blokuje přístup ke všem aplikacím s výjimkou aplikací Microsoftu 365, pokud nejsou v důvěryhodném umístění.

  1. Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
  2. Přejděte k zásadám podmíněného přístupu ochrany>>.
  3. Vyberte Možnost Nová zásada.
  4. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  5. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Možnost Všichni uživatelé.
    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
  6. V části Cílové prostředky>(dříve cloudové aplikace) vyberte následující možnosti:
    1. V části Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
    2. V části Vyloučit vyberte Office 365 a vyberte Vybrat.
  7. Za podmínek:
    1. Za podmínek>umístění.
      1. Nastavit možnost Konfigurovat na ano
      2. V části Zahrnout vyberte Libovolné umístění.
      3. V části Vyloučit vyberte Všechna důvěryhodná umístění.
    2. V části Klientské aplikace nastavte možnost Konfigurovat na Ano a vyberte Hotovo.
  8. V části Řízení>přístupu udělte, vyberte Blokovat přístup a pak vyberte Vybrat.
  9. Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
  10. Pokud chcete zásadu povolit, vyberte Vytvořit .

Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.

Vytvoří se následující zásada, která vyžaduje vícefaktorové ověřování nebo zařízení vyhovující předpisům pro uživatele Microsoftu 365.

  1. Vyberte Vytvořit novou zásadu.
  2. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  3. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Možnost Všichni uživatelé.
    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
  4. V části Cílové prostředky>(dříve cloudové aplikace)>Zahrnout>vybrat prostředky, zvolte Office 365 a vyberte Vybrat.
  5. V části Řízení>přístupu udělte možnost Udělit přístup.
    1. Vyberte Vyžadovat vícefaktorové ověřování a Vyžadovat, aby zařízení bylo označeno jako vyhovující , vyberte Vybrat.
    2. Ujistěte se, že je vybrán jeden z vybraných ovládacích prvků .
    3. Zvolte Zvolit.
  6. Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
  7. Pokud chcete zásadu povolit, vyberte Vytvořit .

Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.

Poznámka:

Zásady podmíněného přístupu se vynucují po dokončení prvního ověření. Podmíněný přístup není určen jako první linie obrany organizace pro scénáře, jako jsou útoky doS (DoS), ale může k určení přístupu používat signály z těchto událostí.

Další kroky

Šablony podmíněného přístupu

Určení efektu pomocí režimu pouze sestavy podmíněného přístupu

Pomocí režimu jen pro podmíněný přístup můžete určit výsledky nových rozhodnutí o zásadách.