Udostępnij za pośrednictwem


Ochrona rejestracji informacji zabezpieczających przy użyciu zasad dostępu warunkowego

Zabezpieczanie, kiedy i jak użytkownicy rejestrują się na potrzeby uwierzytelniania wieloskładnikowego firmy Microsoft i samoobsługowego resetowania hasła, jest możliwe za pomocą akcji użytkownika w zasadach dostępu warunkowego. Ta funkcja jest dostępna dla organizacji, które umożliwiają rejestrację połączoną. Ta funkcja umożliwia organizacjom traktowanie procesu rejestracji, takiego jak każda aplikacja w zasadach dostępu warunkowego, i korzystanie z pełnej możliwości dostępu warunkowego w celu zabezpieczenia środowiska. Użytkownicy logujący się do aplikacji Microsoft Authenticator lub włączający logowanie bez hasła na telefon podlegają tym zasadom.

Niektóre organizacje w przeszłości mogły używać zaufanej lokalizacji sieciowej lub zgodności urządzeń jako środka w celu zabezpieczenia środowiska rejestracji. Dzięki dodaniu dostępu tymczasowego w usłudze Microsoft Entra ID administratorzy mogą podać użytkownikom poświadczenia ograniczone czasowo, które pozwalają im rejestrować się z dowolnego urządzenia lub lokalizacji. Poświadczenia dostępu tymczasowego spełniają wymagania dostępu warunkowego na potrzeby uwierzytelniania wieloskładnikowego.

Wykluczenia użytkowników

Zasady dostępu warunkowego są zaawansowanymi narzędziami. Zalecamy wykluczenie następujących kont z zasad:

  • Dostęp awaryjny lub konta awaryjne, aby zapobiec zablokowaniu z powodu błędnej konfiguracji zasad. W mało prawdopodobnym scenariuszu wszyscy administratorzy są zablokowani, konto administracyjne dostępu awaryjnego może służyć do logowania się i podjęcia kroków w celu odzyskania dostępu.
  • Konta usługowe i zasady usługowe, takie jak konto synchronizacji programu Microsoft Entra Connect. Konta usług to konta nieinterakcyjne, które nie są powiązane z żadnym konkretnym użytkownikiem. Są one zwykle używane przez usługi zaplecza i umożliwiają programowy dostęp do aplikacji, ale są również używane do logowania się do systemów w celach administracyjnych. Wywołania wykonywane przez jednostki usługi nie będą blokowane przez zasady dostępu warunkowego ograniczone do użytkowników. Użyj dostępu warunkowego dla tożsamości aplikacji, aby zdefiniować zasady przeznaczone dla podmiotów usługi.
    • Jeśli twoja organizacja ma te konta używane w skryptach lub kodzie, rozważ zastąpienie ich tożsamościami zarządzanymi.

Wdrażanie na podstawie szablonu

Organizacje mogą zdecydować się na wdrożenie tych zasad, wykonując poniższe kroki lub korzystając z szablonów dostępu warunkowego.

Tworzenie zasad w celu zabezpieczenia rejestracji

Poniższe zasady dotyczą wybranych użytkowników, którzy próbują zarejestrować się przy użyciu połączonego środowiska rejestracji. Zasady wymagają, aby użytkownicy znajdowali się w zaufanej lokalizacji sieciowej i przeprowadzali uwierzytelnianie wieloskładnikowe lub używali poświadczeń tymczasowego dostępu.

Ostrzeżenie

Jeśli używasz metod uwierzytelniania zewnętrznego, są one obecnie niezgodne z siłą uwierzytelniania i należy użyć opcji 'Wymagaj uwierzytelniania wieloskładnikowego' w celu zarządzania dostępem.

  1. Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej Administrator dostępu warunkowego.
  2. Przejdź do Ochrona>Zasady Dostępu Warunkowego>.
  3. Wybierz pozycję Nowe zasady.
  4. W polu Nazwa wprowadź nazwę dla tej zasady. Na przykład Połączona Rejestracja Informacji Bezpieczeństwa z TAP.
  5. W obszarze Przypisania wybierz Użytkownicy lub tożsamości obciążeń roboczych.
    1. W obszarze Dołącz wybierz pozycję Wszyscy użytkownicy.

      Ostrzeżenie

      Użytkownicy muszą mieć włączoną połączoną rejestrację.

    2. W obszarze Wyklucz.

      1. Wybierz pozycję Wszyscy goście i użytkownicy zewnętrzni.

        Uwaga

        Dostęp tymczasowy nie działa dla użytkowników-gości.

      2. Wybierz pozycję Użytkownicy i grupy, a następnie wybierz konta dostępu awaryjnego lub konta awaryjne w organizacji.

  6. W obszarze Docelowe zasoby>Akcje użytkownika zaznacz pole Rejestrowanie informacji zabezpieczających.
  7. Pod Warunkami Lokalizacje.
    1. Ustaw pozycję Konfiguruj na Wartość Tak.
      1. Uwzględnij dowolną lokalizację.
      2. Wyklucz wszystkie zaufane lokalizacje.
  8. Pod kontrolą dostępu>Udziel, wybierz opcję Udziel dostępu.
    1. Wybierz pozycję Wymagaj siły uwierzytelniania, a następnie z listy wybierz odpowiednią wbudowaną lub niestandardową siłę uwierzytelniania.
    2. Wybierz Wybierz.
  9. Potwierdź ustawienia, a następnie ustaw Włącz zasady na tylko raportowanie.
  10. Wybierz Utwórz, aby włączyć swoją zasadę.

Po potwierdzeniu przez administratorów ustawień w trybie tylko do raportowania, mogą przenieść przełącznik Włącz politykę z Tylko do raportowania na Włączone.

Administratorzy muszą wystawiać poświadczenia tymczasowego dostępu nowym użytkownikom, aby mogli spełnić wymagania dotyczące uwierzytelniania wieloskładnikowego podczas rejestracji. Kroki do wykonania tego zadania znajdują się w sekcji Tworzenie tymczasowego dostępu dostępu w centrum administracyjnym firmy Microsoft Entra.

Organizacje mogą zdecydować się na wymaganie innych mechanizmów kontroli wraz z lub zamiast uwierzytelniania wieloskładnikowego w kroku 8a. Podczas wybierania wielu kontrolek należy wybrać odpowiedni przełącznik radiowy, aby wymagać wszystkich lub jednego z wybranych kontrolek podczas wprowadzania tej zmiany.

Rejestracja użytkownika-gościa

W przypadku użytkowników-gości, którzy muszą zarejestrować się w celu uwierzytelniania wieloskładnikowego w katalogu, możesz zablokować rejestrację spoza zaufanych lokalizacji sieciowych, korzystając z poniższego przewodnika.

  1. Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej Administrator dostępu warunkowego.
  2. Przejdź do Ochrona>Zasady Dostępu Warunkowego>.
  3. Wybierz pozycję Nowe zasady.
  4. W polu Nazwa wprowadź nazwę dla tej zasady. Na przykład połączona rejestracja informacji zabezpieczających w zaufanych sieciach.
  5. W obszarze Przypisania wybierz Użytkownicy lub tożsamości obciążeń roboczych.
    1. W obszarze Uwzględnij wybierz pozycję Wszyscy goście i użytkownicy zewnętrzni.
  6. W obszarze Docelowe zasoby>Akcje użytkownika zaznacz pole Rejestrowanie informacji zabezpieczających.
  7. Pod Warunkami Lokalizacje.
    1. Skonfiguruj Tak.
    2. Uwzględnij dowolną lokalizację.
    3. Wyklucz wszystkie zaufane lokalizacje.
  8. W obszarze Kontrola dostępu>Udziel.
    1. Wybierz pozycję Blokuj dostęp.
    2. Następnie naciśnij przycisk Wybierz.
  9. Potwierdź ustawienia, a następnie ustaw Włącz zasady na tylko raportowanie.
  10. Wybierz Utwórz, aby włączyć swoją zasadę.

Po potwierdzeniu przez administratorów ustawień w trybie tylko do raportowania, mogą przenieść przełącznik Włącz politykę z Tylko do raportowania na Włączone.