Vyžadování vícefaktorového ověřování pro přístup hostů
Vyžadovat, aby uživatelé typu host použili vícefaktorové ověřování při přístupu k prostředkům vaší organizace. Některé organizace můžou být připraveny přejít k silnějším metodám ověřování pro své uživatele typu host. Tyto organizace se můžou rozhodnout implementovat zásady, jako je zásada popsaná v článku Vyžadovat sílu vícefaktorového ověřování pro externí uživatele.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:
-
Nouzový přístup nebo nouzové účty jako prevence proti uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
-
Servisní účty a principy služby, například účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání provedená servisními principály nebudou blokována zásadami podmíněného přístupu zaměřenými na uživatele. Pomocí podmíněného přístupu pro pracovní identity definujte zásady, které cílí na služební identity.
- Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.
Nasazení šablon
Organizace si můžou tuto zásadu nasadit pomocí kroků uvedených níže nebo pomocí šablon podmíněného přístupu.
Vytvořte zásady podmíněného přístupu
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte na Ochrana>Podmíněný přístup>Zásady.
- Vyberte Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Všechny uživatele typu host a externí uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo nouzové účty ve vaší organizaci.
- V části Cílové prostředky>(dříve cloudové aplikace)>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- V části Vyloučit vyberte všechny aplikace, které nevyžadují vícefaktorové ověřování.
- V části Řízení přístupu>Udělit vyberte Udělit přístup, Vyžadovat vícefaktorové ověřování a pak vyberte Vybrat.
- Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
- Chcete-li zásadu povolit, vyberte Vytvořit.
Jakmile správci potvrdí nastavení pomocí režimu pouze pro sestavy, můžou přepnout přepínač Povolit zásadu z pouze pro sestavy do polohy Zapnuto.
Další kroky
Pomocí režimu jen pro podmíněný přístup můžete určit výsledky nových rozhodnutí o zásadách.