概述
组织可能需要用户先接受使用条款 (ToU) 才能访问其环境中的某些应用程序。 此示例帮助您创建一个策略,要求作为初始登录流程的一部分,管理员在访问任何 Microsoft 管理门户时接受使用条款。
创建使用条款
本部分介绍创建示例使用条款文档的步骤。 创建使用条款文档时,需要为“强制实施条件访问策略模板”选择一个选项。 创建使用条款之后,选择“自定义策略”会随即打开一个对话框,可在其中创建新的条件访问策略。
- 创建新的使用条款文档并将其保存为 PDF 文件。
- 以条件访问管理员、安全管理员或全局管理员身份登录到 Azure 门户。
- 浏览到 Microsoft Entra ID>安全>条件访问>使用条款。
- 在顶部菜单中,选择“新建条款”。
- 在“名称”文本框中输入使用条款策略的名称。
- 上传使用条款 PDF 文件。
- 选择默认语言。
- 在“显示名称”文本框中,键入要显示的名称。
- 对于“要求用户展开使用条款”,请选择“开启”。
- 对于“强制实施条件访问策略模板”,请选择“自定义策略”。
- 选择创建。
创建条件访问策略
此部分介绍如何创建所需的条件访问策略。
若要配置条件访问策略,请执行以下操作:
- 为策略指定名称。 为策略的名称创建有意义的标准。
- 在“分配”下,选择“用户或工作负载身份”。
- 在“包括”下,选择“所有用户”。
- 在“排除”下,选择“用户和组”,并选择组织的紧急访问或不受限帐户。
- 在“目标资源”>“资源(以前为云应用)”下,选择以下选项:
- 在“包括”下,选择“选择资源”。
- 选择Microsoft管理门户,然后点击选择。
- 在“访问控制”下,选择“授予”。
- 选择“授予访问权限”。
- 选择之前创建的使用条款,然后选择“选择”。
- 确认设置,然后将“启用策略”设置为“只限报告”。
- 选择“ 创建 ”以启用策略。
使用策略影响或仅报告模式确认设置后,将 “启用策略 ”切换从 “仅报告 ”移动到 “打开”。
测试条件访问策略
在上一部分中,你创建了一个条件访问策略,要求在访问任何 Microsoft 管理门户时接受使用条款。
若要测试策略,请尝试使用测试帐户登录到 Microsoft Entra admin center。 此时应会出现一个要求接受使用条款的对话框。
被排除的用户
条件访问策略是一个功能强大的工具。 建议从策略中排除以下帐户:
- “紧急访问”帐户或“应急”帐户,用于防止因策略错误配置导致的锁定。 在所有管理员被锁定的可能性不大的情况下,紧急访问管理帐户可用于登录和恢复访问权限。
-
服务帐户 和 服务主体(如 Microsoft Entra Connect Sync 帐户)。 服务帐户是未绑定到任何特定用户的非交互帐户。 它们通常由后端服务用来允许以编程方式访问应用程序,但它们也用于登录系统以实现管理目的。 服务主体进行的调用不受适用于用户的条件访问策略的阻止。 对工作负荷标识使用条件访问来定义面向服务主体的策略。
- 如果你的组织在脚本或代码中使用这些帐户,请将这些帐户替换为 托管标识。