Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
分配了管理权限的帐户是攻击者的目标。 要求具有这些高特权的用户通过标记为“合规”或“已建立 Microsoft Entra 混合联接”的设备执行操作,这样有助于限制可能的暴露。
有关设备合规性策略的详细信息,可参阅使用 Intune 在设备上设置规则以允许访问组织中的资源一文。
根据设备是否已加入 Microsoft Entra 混合域来要求使用已加入 Microsoft Entra 混合域的设备。 有关详细信息,请参阅配置 Microsoft Entra 混合加入一文。
Microsoft 建议至少要求对以下角色进行防钓鱼多重身份验证:
- 全局管理员角色
- 应用程序管理员
- 身份验证管理员
- 计费管理员
- 云应用管理员
- 条件访问管理员
- Exchange 管理员
- 支持管理员
- 密码管理员
- 特权身份验证管理员
- 特权角色管理员
- 安全管理员
- SharePoint 管理员
- 用户管理员
组织可以根据情况选择包括或排除角色。
排除用户
条件访问策略是功能强大的工具,建议从策略中排除以下帐户:
- 紧急访问或不受限帐户,用于防止因策略错误配置导致的锁定。 在极少数情况下,所有管理员都被锁定,这时可以使用紧急访问管理帐户登录,以采取措施来恢复访问。
-
服务帐户和服务主体,例如 Microsoft Entra Connect 同步帐户。 服务帐户是不与任何特定用户关联的非交互式帐户。 它们通常由后端服务使用,以便可以对应用程序进行编程访问,不过也会用于登录系统以进行管理。 范围限定为用户的条件访问策略将不会阻止由服务主体进行的调用。 对工作负载标识使用条件访问来定义面向服务主体的策略。
- 如果组织在脚本或代码中使用这些帐户,请考虑将其替换为托管标识。
模板部署
组织可选择使用下述步骤或条件访问模板来部署此策略。
创建条件访问策略
以下步骤有助于创建条件访问策略,以要求多因素身份验证、访问资源的设备标记为符合组织的 Intune 合规性策略或加入 Microsoft Entra 混合策略。
- 最低以条件访问管理员身份登录到 Azure 门户。
- 浏览到“Microsoft Entra ID”“安全性”>“条件访问”。>
- 选择“创建新策略”。
- 为策略指定名称。 建议组织为其策略的名称创建有意义的标准。
- 在“分配”下,选择“用户或工作负载标识” 。
在“包括”下,选择“目录角色”并至少选择之前列出的角色。
在“排除”下选择“用户和组”,然后选择组织的紧急访问帐户或不受限帐户。
- 在“目标资源”>“资源(以前为云应用)”>“包括”下,选择“所有资源(以前为‘所有云应用’)”。
- 在“访问控制”“授予”下。
- 选择“需要标记为合规的设备”和“需要已建立 Microsoft Entra 混合联接的设备”
- 对于多个控件,选择“需要某一已选控件”。
- 选择“选择” 。
- 确认设置,然后将“启用策略”设置为“仅限报告”。
- 选择“创建”,以便创建启用策略所需的项目。
管理员使用策略影响或仅报告模式评估策略设置后,可以将 “启用策略 ”切换从 “仅报告 ”移动到 “打开”。
注意
即使使用前面的步骤对“所有用户”和“所有资源(以前为‘所有云应用’)”选择了“要求将设备标记为符合”,也可以将新设备注册到 Intune。 “要求将设备标记为合规” 控制不会阻止 Intune 注册。
已知行为
在 Windows 7、iOS、Android、macOS 和某些非 Microsoft Web 浏览器上,Microsoft Entra ID 使用客户端证书来标识设备,该证书是在向 Microsoft Entra ID 注册设备时预配的。 用户首次通过浏览器登录时,系统会提示用户选择此证书。 最终用户必须选择此证书才能继续使用浏览器。
订阅激活
使用订阅激活功能使用户能够从一个版本的 Windows“逐步升级”到另一个版本的组织,可能需要从设备符合性策略中排除适用于企业的 Windows 应用商店,AppID 45a330b1-b1ec-4cc1-9161-9f03992aa49f。