Vyžadování vícefaktorového ověřování pro zvýšené riziko přihlašování

Většina uživatelů se chová běžným způsobem, který je možné sledovat. Když se mimo tento běžný způsob vychýlí, může být nebezpečné jim povolit se normálně přihlásit. Můžete ho chtít zablokovat nebo ho požádat, aby provedl vícefaktorové ověřování, aby prokázal, že je skutečně tím, kdo říká.

Riziko přihlášení představuje pravděpodobnost, že daný požadavek na ověření není vlastníkem identity. Organizace s licencemi Microsoft Entra ID P2 můžou vytvářet zásady podmíněného přístupu, které zahrnují detekce rizik přihlašování k Microsoft Entra ID Protection.

Zásady založené na riziku přihlašování chrání uživatele před registrací vícefaktorového ověřování v rizikových relacích. Pokud uživatelé nejsou zaregistrovaní pro vícefaktorové ověřování, zablokují se jejich rizikové přihlášení a zobrazí se jim chyba AADSTS53004.

Vyloučení uživatelů

Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:

  • Nouzový přístup nebo prolomení účtů, které brání uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
  • Účty služeb a instanční objekty, jako je účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání instančních objektů nebudou blokovaná zásadami podmíněného přístupu vymezenými pro uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
    • Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.

Nasazení šablon

Organizace si můžou tuto zásadu nasadit pomocí kroků uvedených níže nebo pomocí šablon podmíněného přístupu.

Povolení pomocí zásad podmíněného přístupu

  1. Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
  2. Přejděte k podmíněnému přístupu k ochraně>.
  3. Vyberte Možnost Nová zásada.
  4. Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
  5. V části Přiřazení vyberte Uživatelé nebo identity úloh.
    1. V části Zahrnout vyberte Možnost Všichni uživatelé.
    2. V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
    3. Vyberte Hotovo.
  6. V části Cloudové aplikace nebo akce>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
  7. V rámci rizika přihlášení pod podmínkami>nastavte možnost Konfigurovat na ano.
    1. V části Vyberte úroveň rizika přihlášení, na které se tato zásada vztahuje, vyberte Vysoká a Střední. Tyto pokyny vycházejí z doporučení Microsoftu a můžou se lišit pro každou organizaci.
    2. Vyberte Hotovo.
  8. V části Řízení>přístupu udělte možnost Udělit přístup.
    1. Vyberte Vyžadovat sílu ověřování a pak ze seznamu vyberte integrovanou sílu vícefaktorového ověřování .
    2. Zvolte Zvolit.
  9. V části Relace.
    1. Vyberte frekvenci přihlášení.
    2. Ujistěte se, že je vybrána vždy .
    3. Zvolte Zvolit.
  10. Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
  11. Pokud chcete zásadu povolit, vyberte Vytvořit .

Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.

Scénáře bez hesla

Pro organizace, které přijímají metody ověřování bez hesla, proveďte následující změny:

Aktualizace zásad rizik bez hesla

  1. V části Uživatelé:
    1. Zahrňte uživatele a skupiny a zaměřte se na uživatele bez hesla.
  2. V části Vyberte úroveň rizika přihlášení, na které se tato zásada bude vztahovat, vyberte Vysoká.
  3. V části Řízení>přístupu Zablokuje přístup pro uživatele bez hesla.

Tip

Při nasazování metod bez hesel možná budete muset mít po určitou dobu dvě zásady.

  • Ten, který umožňuje samoobslužnou nápravu pro ty, kteří nepoužívají metody bez hesla.
  • Další, která blokuje uživatele bez hesel s vysokým rizikem.

Náprava a odblokování rizika bez hesla

  1. Vyžadovat šetření správce a nápravu jakéhokoli rizika.
  2. Odblokujte uživatele.