Включить проверку сетей на соответствие с помощью условного доступа

Организации, использующие условный доступ, а также глобальный безопасный доступ, могут предотвратить вредоносный доступ к приложениям Майкрософт, сторонним приложениям SaaS и частным бизнес-приложениям (LoB), используя несколько условий для обеспечения глубокой защиты. Эти условия могут включать строгую аутентификацию, соответствие устройства, местоположение, и другие. Включение этих условий защищает вашу организацию от компрометации удостоверений пользователей или кражи маркеров. Глобальный безопасный доступ вводит концепцию сети, соответствующей стандартам, в условном доступе Microsoft Entra ID. Эта проверка сети гарантирует, что пользователи подключаются через службу глобального безопасного доступа для конкретного клиента и соответствуют политикам безопасности, применяемым администраторами.

С помощью клиента Глобального безопасного доступа, установленного на устройствах или пользователях за настроенными удаленными сетями, администраторы могут защитить ресурсы за соответствующей сетью с помощью расширенных элементов управления условным доступом. Эта сетевая функция позволяет администраторам управлять политиками доступа без необходимости поддерживать список IP-адресов исходящего трафика. Он также устраняет необходимость маршрутизации трафика через VPN вашей организации для сохранения исходного IP-адреса и применения политик условного доступа, основанных на IP. Дополнительные сведения см. в разделе "Что такое условный доступ"?

Принудительное выполнение проверки сети на соответствие.

Усиление соблюдения требований сети снижает риск кражи токенов и атак повторного воспроизведения. Идентификатор Microsoft Entra обеспечивает выполнение функций компонента аутентификации во время аутентификации пользователя. Если злоумышленник украл маркер сеанса и пытается воспроизвести его с устройства, которое не подключено к соответствующей сети вашей организации (например, запрашивая маркер доступа с украденным маркером обновления), идентификатор Microsoft Entra сразу же запрещает запрос и блокирует дальнейший доступ. Управление плоскостью данных работает со службами, интегрированными с функцией Global Secure Access, которые поддерживают непрерывную оценку доступа (CAE), например, Microsoft Graph. С помощью приложений, поддерживающих CAE, украденные маркеры доступа, которые повторно использованы за пределами соответствующей требованиям сети арендатора, отклоняются приложением практически в режиме реального времени. Без Контроля доступа, украденный токен доступа остается действительным на протяжении всего срока действия (по умолчанию — от 60 до 90 минут).

Эта проверка соответствия сети специфична для арендатора, в котором она настроена. Например, если вы определяете политику условного доступа, требующую соответствия сети в contoso.com, только пользователи с глобальным безопасным доступом или с конфигурацией удаленной сети могут передать этот элемент управления. Пользователь из fabrikam.com не может соответствовать требованиям политики совместимой сети contoso.com.

Соответствующая сеть отличается от IPv4, IPv6 или географических расположений, которые можно настроить в Microsoft Entra. Администраторы не должны проверять и поддерживать соответствующие сетевые IP-адреса или диапазоны, что повышает уровень безопасности и сокращает административные издержки.

Предпосылки

Известные ограничения

Подробные сведения об известных проблемах и ограничениях см. в разделе "Известные ограничения для глобального безопасного доступа".

Включение глобальной безопасной сигнализации доступа для условного доступа

Чтобы включить параметр, позволяющий проверить соответствующую сеть, администратор должен выполнить следующие действия.

  1. Войдите в Центр администрирования Microsoft Entra с учетной записью с активированными ролями глобального администратора безопасного доступа и администратора условного доступа .

  2. Перейдите к Глобальный безопасный доступНастройкиУправление сеансамиАдаптивный доступ.

  3. Выберите переключатель, чтобы включить сигнал условного доступа для идентификатора Microsoft Entra.

    Снимок экрана: переключатель для включения сигнала условного доступа для идентификатора Microsoft Entra.

  4. Перейдите к Entra ID>Conditional Access>Named locations.

    1. Убедитесь, что у вас есть расположение с именем Все соответствующие требованиям сети и типом Сетевой доступ. При необходимости можно пометить это расположение как надежное.

Внимание

Если у вашей организации есть активные политики условного доступа на основе проверки соответствия сети, а затем вы отключите сигнализацию Global Secure Access в условиях доступа, вы можете непреднамеренно заблокировать целевым конечным пользователям доступ к ресурсам. Если эту функцию необходимо отключить, сначала удалите все соответствующие политики условного доступа.

Защитите ваши ресурсы за сетью, соответствующей требованиям.

Используйте соответствующую политику условного доступа сети для защиты приложений Майкрософт и сторонних разработчиков, использующих единый вход Microsoft Entra ID. Типичная политика блокирует все сетевые узлы, кроме соответствующих требованиям сетей. В следующем примере показано, как настроить этот тип политики:

  1. Войдите в Центр администрирования Microsoft Entra как минимум в роли администратора условного доступа.
  2. Перейдите к Entra ID>Условному доступу.
  3. Выберите команду Создать политику.
  4. Введите имя для вашей политики. Создайте значимый стандарт для имен политик вашей организации.
  5. В разделе Назначения выберите Идентификаторы пользователей или рабочих нагрузок.
    1. В разделе Включить выберите Все пользователи.
    2. В разделе Исключить выберите Пользователи и группы, а затем выберите учетные записи для аварийного доступа или для обхода стандартной системы контроля доступа, которые использует ваша организация.
  6. В разделе Целевые ресурсы>включитьвыберите Все ресурсы (ранее "Все облачные приложения").
    1. Если ваша организация регистрирует устройства в Microsoft Intune, исключите приложения Microsoft Intune Enrollment и Microsoft Intune из политики условного доступа, чтобы избежать циклической зависимости.
  7. В разделе "Сеть"
    1. Задайте для параметра Настроить значение Да.
    2. В разделе Включить выберите Любое место.
    3. Выберите пункт Исключить, а затем место Все соответствующие сетевые локации.
  8. В разделе "Элементы управления доступом":
    1. Разрешите, выберите "Блокировать доступ" и выберите "Выбрать".
  9. Подтвердите параметры и задайте для параметра Включить политику значение Включить.
  10. Щелкните Создать, чтобы включить эту политику.

Примечание.

Используйте глобальный безопасный доступ вместе с политиками условного доступа, для которых требуется соответствующая сеть для всех ресурсов.

Ресурсы глобального безопасного доступа автоматически исключаются из политики условного доступа, если в политике включена соответствующая сеть . Явное исключение каких-либо ресурсов не требуется. Эти автоматические исключения необходимы, чтобы гарантировать, что клиент глобального безопасного доступа не блокируется при доступе к необходимым ресурсам. Ниже перечислены потребности глобального безопасного доступа:

  • Профили трафика глобального безопасного доступа
  • Глобальная служба политики безопасного доступа (внутренняя служба)

События входа для проверки подлинности исключенных ресурсов глобального безопасного доступа отображаются в журналах входа в систему Microsoft Entra ID следующим образом:

  • Интернет-ресурсы с глобальным безопасным доступом
  • Приложения Майкрософт с глобальным безопасным доступом
  • Все частные ресурсы с глобальным безопасным доступом
  • Служба политики ZTNA

Поддержка мобильных приложений

Мобильное приложение Global Secure Access является частью приложения Defender. Необходимо добавить исключения, чтобы убедиться, что клиент Defender может получить доступ к нужным ресурсам. Сведения об исключении ресурсов Defender из политик условного доступа см. в статье об исключении мобильного приложения Microsoft Defender из политик условного доступа.

Дополнительные сведения см. в разделе "Мобильные ресурсы" для Microsoft Defender для конечной точки.

Пользовательские исключения

Политики условного доступа — это мощные инструменты. Рекомендуется исключить следующие учетные записи из политик:

  • Аварийный доступ или учетные записи аварийного доступа для предотвращения блокировки из-за некорректной настройки политики. В маловероятном сценарии, когда все администраторы заблокированы, ваша учетная запись администрирования аварийного доступа может использоваться для входа и восстановления доступа.
  • Учётные записи служб и субъекты-службы, такие как учётная запись синхронизации Microsoft Entra Connect. Учетные записи служб являются неинтерактивными учетными записями, которые не привязаны к конкретному пользователю. Они обычно используются внутренними службами для предоставления программного доступа к приложениям, но они также используются для входа в системы для административных целей. Вызовы, выполняемые основными компонентами службы, не блокируются правилами условного доступа, применяемыми к пользователям. Используйте условный доступ для удостоверений рабочей нагрузки, чтобы определить политики, предназначенные для субъектов-служб.

Попробуйте соответствующую политику сети

  1. На устройстве конечного пользователя с установленным и запущенным клиентом Global Secure Access перейдите к https://myapps.microsoft.com или любому приложению, использующему Microsoft Entra ID для единого входа в вашем клиенте.
  2. Приостановите клиент глобального безопасного доступа, щелкнув правой кнопкой мыши приложение в области Windows и выбрав "Отключить".
  3. После отключения клиента Global Secure Access получите доступ к другому приложению, интегрированному с единым входом Microsoft Entra ID. Например, можно попробовать войти на портал Azure. Условный доступ в Microsoft Entra ID ограничивает ваше право доступа.

Примечание.

Если вы уже вошли в приложение, доступ не прерывается. Идентификатор Microsoft Entra оценивает соответствующее сетевое условие. Если вы уже вошли в систему, возможно, у вас есть существующий сеанс с приложением. В этом сценарии идентификатор Microsoft Entra ID повторно проверяет соответствие сети при следующем требуемом входе в систему после истечения срока действия вашего сеанса приложения.

Снимок экрана: сообщение об ошибке в окне браузера Вы не можете получить доступ к этому прямо сейчас.

Следующие шаги

Ограничения универсального арендатора