当前位置:网站首页 > 更多 > 玩电脑 > 正文

[玩转系统] 使用条件访问对敏感应用程序和高风险操作进行提示重新身份验证

作者:精品下载站 日期:2024-12-14 05:47:34 浏览:13 分类:玩电脑

使用条件访问对敏感应用程序和高风险操作进行提示重新身份验证


在 Microsoft 365 中启用单点登录是一个积极的步骤,可以平衡用户安全性和工作效率。是的,它使您免于每次访问任何 M365 资源时输入 M365 凭证的重复性工作,并降低凭证重复使用的风险。然而,仅到此为止就足够了!

如今,令牌盗窃攻击变得越来越普遍。一旦攻击者窃取了颁发的令牌,他们就可以利用访问令牌进入 Microsoft 365 服务。

为了防止此类情况,Microsoft 在 Microsoft 365 条件访问中实施了“登录频率 - 每次”会话控制,以提示用户重新验证。它就像安全网,可以更频繁地确认用户身份以防止网络攻击。最初仅限于特定的应用程序和操作,此功能现在已经经历了关键的扩展。是的! Azure AD 条件访问现在可以要求对任何资源和敏感操作进行重新身份验证

让我们进入博客了解重新身份验证的重要性以及最新更新将如何提示对敏感应用程序和高风险操作进行重新身份验证。

Microsoft Entra 条件访问中的会话控制

Microsoft 365 中的重新身份验证没什么,但用户会被要求再次提供凭据,然后生成新的令牌以重新获得对 M365 资源的访问权限。

在 Microsoft 365 中要求重新身份验证的一种方法是通过条件访问策略,特别是通过实施“登录频率”会话控制。此控件确定用户需要重新进行身份验证才能继续访问 Microsoft 365 资源的频率。

在此 Azure AD 登录频率会话控制中,有两个可用选项:

  • 定期重新验证:这会提示在指定的时间间隔内重新验证。例如,您可以让用户在连接到 Office 365 服务时每 12 小时重新进行一次身份验证。
  • 每次:这会提示用户在每次登录关键资源或执行任何敏感操作时重新进行身份验证。

[玩转系统] 使用条件访问对敏感应用程序和高风险操作进行提示重新身份验证

后一个选项最近已更新,以便于跨受条件访问保护的任何资源或身份验证上下文进行重新身份验证。让我们探讨一下此更新何时证明是有益的。

对 M365 中的敏感应用和高风险操作进行重新身份验证的好处

  1. 在 PIM 中激活特权角色:通过在 PIM 中配置条件访问身份验证上下文,您可以提示用户对 PIM 中的任何操作进行重新身份验证。例如,您可以在 PIM 中激活特权角色期间强制使用条件访问进行重新身份验证。
  2. 保护对敏感网站内容的访问:您可以使用此重新身份验证功能轻松保护敏感的 SharePoint Online 网站。当用户访问这些 SharePoint Online 网站中的内容时,即使已获得授权,每次也会提示他们重新进行身份验证。即使凭据遭到泄露,SharePoint 网站上的这种细粒度条件访问也有助于降低未经授权的访问风险。
  3. 从任何地方进行安全访问:您可以通过配置敏感应用程序的重新身份验证来确保对敏感应用程序的安全访问,即使是从远程网络也是如此。此措施保证只有授权用户才能进入,从而增强 Microsoft 365 的整体安全性。
  4. 减轻令牌盗窃风险:您可以通过在访问关键资源时要求使用 MFA 提示重新进行身份验证来减轻 Microsoft 365 中的令牌盗窃问题。此措施可确保合法用户每次都能收到新的令牌,从而使被盗的令牌对攻击者无效。

此功能对于 Intune 注册期间需要重新身份验证、VPN 访问、更改应用程序中的个人信息等场景也很有用!

现在,让我们验证此更新如何帮助提示对活动特权角色进行重新身份验证。

提示重新身份验证以激活特权身份管理中的特权角色

尝试激活 PIM 角色时,请考虑提示用户使用防网络钓鱼 MFA 重新进行身份验证。为此,您需要按照以下步骤在特权身份管理 (PIM) 中建立条件访问身份验证上下文。

1. 首先,您需要创建条件访问身份验证上下文。
2. 然后,您需要创建一个条件访问策略,提示使用防网络钓鱼 MFA 进行重新身份验证。为此,请按照以下步骤操作。

  • 登录 Microsoft Entra 管理中心。
  • 导航至保护下拉菜单,然后选择条件访问
  • 单击+ 创建新策略 开始创建新策略并为其指定适当的名称。
  • 在目标资源部分中,将策略设置为身份验证上下文。
  • 然后,选择相应的身份验证上下文。
  • 授予部分下,从需要身份验证强度下拉菜单中选择防网络钓鱼MFA
  • 在“会话”控制部分中,将“登录频率”设置为“每次”。
  • 配置完成后,通过将开关切换至打开来激活策略。然后保存策略。

[玩转系统] 使用条件访问对敏感应用程序和高风险操作进行提示重新身份验证

3. 完成后,您需要在 PIM 角色设置中标记身份验证上下文。

就是这样。实施这些步骤后,用户每次尝试激活 PIM 角色时,系统都会提示输入凭据和防网络钓鱼 MFA。不要只是停止配置条件访问策略。定期监控条件访问策略以检查其执行情况至关重要。

我希望这篇博客能够深入了解最近对敏感应用程序和高风险操作的更新提示重新身份验证。我们鼓励您分享您的想法,并在评论部分寻求进一步的帮助或疑问。

您需要 登录账户 后才能发表评论

取消回复欢迎 发表评论:

关灯