Vyžadovat změnu zabezpečeného hesla pro zvýšené riziko uživatelů
Microsoft spolupracuje s výzkumníky, vynucováním práva, různými bezpečnostními týmy v Microsoftu a dalšími důvěryhodnými zdroji, aby zjistil únik párů uživatelských jmen a hesel. Organizace s licencemi Microsoft Entra ID P2 můžou vytvářet zásady podmíněného přístupu, které zahrnují detekce rizik uživatelů microsoft Entra ID Protection.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:
-
Nouzový přístup nebo přístup k účtům pro nouzové situace, aby se zabránilo uzamčení z důvodu chybné konfigurace zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
-
Účty služeb a principály služby, jako je účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání vytvářená služebními principály nebudou blokována zásadami podmíněného přístupu zaměřenými na uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady zaměřené na služební principály.
- Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.
Nasazení šablon
Organizace si můžou tuto zásadu nasadit pomocí kroků uvedených níže nebo pomocí šablon podmíněného přístupu.
Povolení pomocí zásad podmíněného přístupu
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte na Ochranu>Podmíněný přístup.
- Vyberte Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úlohy.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte nouzové přístupové účty organizace.
- Vyberte Hotovo.
- V části Cloudové aplikace nebo akce>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- Pod Podmínky>rizika uživatele nastavte Konfigurovat na Ano.
- V části Konfigurovat úrovně rizik uživatelů potřebné k vynucení zásad vyberte Vysoká. Tyto pokyny vycházejí z doporučení Microsoftu a můžou se lišit pro každou organizaci.
- Vyberte Hotovo.
- V části Ovládání přístupu>Udělit přístup, vyberte možnost Udělit přístup.
- Vyberte Vyžadovat sílu ověřování a pak ze seznamu vyberte integrovanou sílu vícefaktorového ověřování .
- Vyberte Vyžadovat změnu hesla.
- Zvolte Zvolit.
- V části Relace.
- Vyberte frekvenci přihlášení.
- Ujistěte se, že je vybráno každý čas.
- Zvolte Zvolit.
- Potvrďte nastavení a nastavte Povolení zásady na Pouze pro reporty.
- Vyberte Vytvořit, abyste zásadu povolili.
Jakmile správci potvrdí nastavení pomocí režimu pouze pro sestavy, můžou přepnout přepínač zásady Povolit zásadu z Pouze pro sestavy naZapnuto.
Scénáře bez hesla
Pro organizace, které přijímají metody ověřování bez hesla, proveďte následující změny:
Aktualizace zásad rizik uživatelů bez hesel
- V části Uživatelé:
- Zahrňte uživatele a skupiny a zaměřte se na uživatele bez hesla.
- V části Řízení přístupu>zablokujte přístup pro uživatele bez hesla.
Tip
Při nasazování metod bez hesel možná budete muset mít po určitou dobu dvě zásady.
- Ten, který umožňuje samoobslužnou nápravu pro ty, kteří nepoužívají metody bez hesla.
- Další, která blokuje uživatele bez hesel s vysokým rizikem.
Náprava a odblokování rizika uživatelů bez hesla
- Vyžadovat, aby správce provedl vyšetření a nápravu jakéhokoli rizika.
- Odblokujte uživatele.
Související obsah
- Vyžadovat opakované ověření pokaždé
- Náprava rizik a odblokování uživatelů
- Společné zásady podmíněného přístupu
- Podmíněný přístup na základě rizika při přihlášení
- Určete efekt pomocí režimu pouze pro sestavy Podmíněného přístupu
- Použijte režim pouze pro sestavy u podmíněného přístupu ke stanovení výsledků nových rozhodnutí o zásadách