Vyžadování vícefaktorového ověřování pro zvýšené riziko přihlašování
Většina uživatelů se chová běžným způsobem, který je možné sledovat. Když se mimo tento běžný způsob vychýlí, může být nebezpečné jim povolit se normálně přihlásit. Můžete ho chtít zablokovat nebo ho požádat, aby provedl vícefaktorové ověřování, aby prokázal, že je skutečně tím, kdo říká.
Riziko přihlášení představuje pravděpodobnost, že daný požadavek na ověření nepochází od vlastníka identity. Organizace s licencemi Microsoft Entra ID P2 můžou vytvářet zásady podmíněného přístupu, které zahrnují detekce rizik přihlašování k Microsoft Entra ID Protection.
Zásady přihlašování založené na riziku chrání uživatele před nastavením vícefaktorového ověřování v rizikových relacích. Pokud uživatelé nejsou zaregistrovaní pro vícefaktorové ověřování, zablokují se jejich rizikové přihlášení a zobrazí se jim chyba AADSTS53004.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:
-
Nouzový přístup nebo účty pro přístup při mimořádných situacích, které zamezují uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
-
Servisní účty a servisní principálové, jako je Microsoft Entra Connect Sync Account. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání služebních principálů nebudou blokována zásadami podmíněného přístupu, které platí pro uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
- Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.
Nasazení šablon
Organizace si můžou tuto zásadu nasadit pomocí kroků uvedených níže nebo pomocí šablon podmíněného přístupu.
Povolení pomocí zásad podmíněného přístupu
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte k Ochrana>Podmíněný přístup.
- Vyberte Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo nouzové účty ve vaší organizaci.
- Vyberte Hotovo.
- V části Cloudové aplikace nebo akce>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- Pod Podmínkami>Riziko přihlášení nastavte Konfigurovat na Ano.
- V části Vyberte úroveň rizika přihlášení, na které se tato zásada vztahuje, vyberte Vysoká a Střední. Tyto pokyny vycházejí z doporučení Microsoftu a můžou se lišit pro každou organizaci.
- Vyberte Hotovo.
- V části Řízení přístupu>Udělit vyberte možnost Udělit přístup.
- Vyberte Vyžadovat sílu ověřování a pak ze seznamu vyberte integrovanou sílu vícefaktorového ověřování .
- Zvolte Zvolit.
- Pod Sezení.
- Vyberte frekvenci přihlášení.
- Ujistěte se, že je vybráno Vždy.
- Zvolte Zvolit.
- Potvrďte nastavení a nastavte Zapnout zásady na pouze pro hlášení.
- Chcete-li povolit vaši zásadu, vyberte Vytvořit.
Jakmile správci potvrdí nastavení pomocí režimu pouze pro sestavy, mohou přepnout přepínač Povolit zásadu z Jen pro sestavy do Zapnuto.
Scénáře bez hesla
Pro organizace, které přijímají metody ověřování bez hesla, proveďte následující změny:
Aktualizujte zásady rizik přihlášení bez hesla
- V části Uživatelé:
- Zahrňte uživatele a skupiny a zaměřte se na uživatele bez hesla.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
- Vyberte Hotovo.
- V části Cloudové aplikace nebo akce>Zahrnoutvyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- Pod Podmínkami>rizika přihlášení nastavte Konfigurovat na ano.
- V části Vyberte úroveň rizika přihlášení, na které se tato zásada vztahuje, vyberte Vysoká a Střední. Další informace o úrovních rizika najdete v tématu Volba přijatelných úrovní rizik.
- Vyberte Hotovo.
- V nastavení Řízení přístupu>Povolit, vyberte možnost Povolit přístup.
- Vyberte Požadovat úroveň ověřování, a pak vyberte integrované vícefaktorové ověřování bez hesla nebo vícefaktorové ověřování odolné proti phishingu na základě toho, jakou metodu mají cíloví uživatelé.
- Zvolte Zvolit.
- Pod relací:
- Vyberte frekvenci přihlášení.
- Ujistěte se, že je vybráno vždy.
- Zvolte Zvolit.
Související obsah
- Vyžadovat opakované ověření pokaždé
- Náprava rizik a odblokování uživatelů
- Společné zásady podmíněného přístupu
- Podmíněný přístup založený na riziku uživatele
- Určení efektu pomocí režimu podmíněného přístupu v režimu pouze pro sestavy
- Určení výsledků nových rozhodnutí o zásadách pomocí režimu pouze sestavy pro podmíněný přístup