Ukázková politika blokování přístupu
Pro organizace s konzervativním přístupem k migraci do cloudu je možností zásada blokovat vše, kterou je možné použít.
Upozornění
Chybná konfigurace zásad bloku může vést k uzamčení organizací.
Takové zásady můžou mít nežádoucí vedlejší účinky. Před povolením jsou nezbytné správné testování a ověřování. Správci by měli při provádění změn využívat nástroje, jako je režim pouze pro hlášení v podmíněném přístupu a nástroj What If v podmíněném přístupu.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:
-
Nouzový přístup nebo nouzové účty, které zabraňují uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
-
Služební účty a služební identity, například účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání objektů služby nebudou blokována zásadami podmíněného přístupu, které jsou určeny uživatelům. Pomocí podmíněného přístupu pro pracovní identity vytvořte zásady, které cílí na principálové služeb.
- Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.
Vytvořte zásady podmíněného přístupu
Následující postup vám pomůže vytvořit zásady podmíněného přístupu, které blokují přístup ke všem aplikacím s výjimkou Office 365 , pokud uživatelé nejsou v důvěryhodné síti. Tyto zásady jsou nejprve nastaveny do režimu pouze pro sestavy, aby správci mohli určit dopad na stávající uživatele. Pokud jsou správci spokojení s tím, že zásady platí podle jejich plánu, můžou je přepnout na Zapnuto.
První zásada blokuje přístup ke všem aplikacím s výjimkou aplikací Microsoftu 365, pokud nejsou v důvěryhodném umístění.
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte na Ochranu>Podmíněný přístup>Zásady.
- Vyberte Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte nouzové nebo záložní účty vaší organizace.
- V části Cílové prostředky>(dříve cloudové aplikace) vyberte následující možnosti:
- V části Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- V části Vyloučit vyberte Office 365 a vyberte Vybrat.
- Za podmínek:
- Podmínky
Místo - Nastavit Konfigurovat na Ano
- V části Zahrnout vyberte Libovolné umístění.
- V části Vyloučit vyberte Všechna důvěryhodná umístění.
- V části Klientské aplikace nastavte možnost Konfigurovat na Ano a vyberte Hotovo.
- Podmínky
- V části Řízení>přístupu udělte, vyberte Blokovat přístup a pak vyberte Vybrat.
- Potvrďte nastavení a nastavte Aktivovat zásadu na pouze pro hlášení.
- Chcete-li svou zásadu povolit, vyberte Vytvořit.
Jakmile správci potvrdí nastavení pomocí režimu pouze pro sestavy, mohou přepnout přepínač zásady Povolit z Jen pro sestavy na Zapnuto.
Vytvoří se následující zásada, která vyžaduje vícefaktorové ověřování nebo zařízení vyhovující předpisům pro uživatele Microsoftu 365.
- Vyberte Vytvořit novou zásadu.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte uživatele nebo identity úloh.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo účty pro nouzové případy ve vaší organizaci.
- V části
Cílové prostředky Prostředky (dříve cloudové aplikace) Zahrnout vyberte prostředky , zvolte Office 365 , a vyberteVybrat. - Pod Řízení přístupu>Udělit, vyberte Udělit přístup.
- Vyberte Vyžadovat vícefaktorové ověřování a Vyžadovat, aby zařízení bylo označeno jako vyhovující , vyberte Vybrat.
- Ujistěte se, že je vybrána možnost Vyžadovat jeden z vybraných ovládacích prvků.
- Zvolte Zvolit.
- Potvrďte nastavení a nastavte Povolit zásadu na Pouze pro hlášení.
- Pokud chcete zásadu povolit, vyberte Vytvořit .
Jakmile správci potvrdí nastavení pomocí režimu pouze pro sestavy, můžou přepnout přepínač zásady Povolit z Pouze sestava na Zapnuto.
Poznámka:
Zásady podmíněného přístupu se vynucují po dokončení prvního ověření. Podmíněný přístup není určen jako první linie obrany organizace pro scénáře, jako jsou útoky doS (DoS), ale může k určení přístupu používat signály z těchto událostí.
Další kroky
Určení efektu pomocí režimu pouze pro sestavy podmíněného přístupu
Pomocí režimu jen pro podmíněný přístup můžete určit výsledky nových rozhodnutí o zásadách.