要求在访问Microsoft管理门户之前接受使用条款

概述

组织可能需要用户先接受使用条款 (ToU) 才能访问其环境中的某些应用程序。 此示例帮助您创建一个策略,要求作为初始登录流程的一部分,管理员在访问任何 Microsoft 管理门户时接受使用条款。

创建使用条款

本部分介绍创建示例使用条款文档的步骤。 创建使用条款文档时,需要为“强制实施条件访问策略模板”选择一个选项。 创建使用条款之后,选择“自定义策略”会随即打开一个对话框,可在其中创建新的条件访问策略

  1. 创建新的使用条款文档并将其保存为 PDF 文件。
  2. 以条件访问管理员、安全管理员或全局管理员身份登录到 Azure 门户
  3. 浏览到 Microsoft Entra ID>安全>条件访问>使用条款
  4. 在顶部菜单中,选择“新建条款”。
  5. 在“名称”文本框中输入使用条款策略的名称
  6. 上传使用条款 PDF 文件。
    1. 选择默认语言。
    2. 在“显示名称”文本框中,键入要显示的名称
  7. 对于“要求用户展开使用条款”,请选择“开启”
  8. 对于“强制实施条件访问策略模板”,请选择“自定义策略”。
  9. 选择创建

创建条件访问策略

此部分介绍如何创建所需的条件访问策略。

若要配置条件访问策略,请执行以下操作:

  1. 为策略指定名称。 为策略的名称创建有意义的标准。
  2. 在“分配”下,选择“用户或工作负载身份”。
    1. 在“包括”下,选择“所有用户”。
    2. 在“排除”下,选择“用户和组”,并选择组织的紧急访问或不受限帐户。
  3. 在“目标资源”>“资源(以前为云应用)”下,选择以下选项:
    1. 在“包括”下,选择“选择资源”。
    2. 选择Microsoft管理门户,然后点击选择
  4. 在“访问控制”下,选择“授予”。
    1. 选择“授予访问权限”。
    2. 选择之前创建的使用条款,然后选择“选择”。
  5. 确认设置,然后将“启用策略”设置为“只限报告”
  6. 选择“ 创建 ”以启用策略。

使用策略影响或仅报告模式确认设置后,将 “启用策略 ”切换从 “仅报告 ”移动到 打开”。

测试条件访问策略

在上一部分中,你创建了一个条件访问策略,要求在访问任何 Microsoft 管理门户时接受使用条款

若要测试策略,请尝试使用测试帐户登录到 Microsoft Entra admin center。 此时应会出现一个要求接受使用条款的对话框。

被排除的用户

条件访问策略是一个功能强大的工具。 建议从策略中排除以下帐户:

  • “紧急访问”帐户或“应急”帐户,用于防止因策略错误配置导致的锁定。 在所有管理员被锁定的可能性不大的情况下,紧急访问管理帐户可用于登录和恢复访问权限。
  • 服务帐户服务主体(如 Microsoft Entra Connect Sync 帐户)。 服务帐户是未绑定到任何特定用户的非交互帐户。 它们通常由后端服务用来允许以编程方式访问应用程序,但它们也用于登录系统以实现管理目的。 服务主体进行的调用不受适用于用户的条件访问策略的阻止。 对工作负荷标识使用条件访问来定义面向服务主体的策略。
    • 如果你的组织在脚本或代码中使用这些帐户,请将这些帐户替换为 托管标识

Microsoft Entra使用条款

条件访问模板

使用条件访问的仅报告模式来确定新策略决策的效果。