Начало работы с управлением привилегированным доступом

В этой статье описано, как включить и настроить управление привилегированным доступом в организации. Для управления привилегированным доступом можно использовать Центр администрирования Microsoft 365 или PowerShell управления Exchange.

Подготовка к работе

Прежде чем приступить к работе с управлением привилегированным доступом, подтвердите подписку На Microsoft 365 и все надстройки.

Чтобы получить доступ к управлению привилегированным доступом и использовать их, ваша организация должна иметь вспомогательные подписки или надстройки. Дополнительные сведения см. в разделе Требования к подписке для управления привилегированным доступом.

Если у вас нет плана Microsoft 365 корпоративный E5 и вы хотите попробовать управление привилегированным доступом, вы можете добавить Microsoft 365 в существующую подписку Microsoft 365 или зарегистрироваться для получения пробной версии Microsoft 365 корпоративный E5.

Включение и настройка управления привилегированным доступом

Выполните следующие действия, чтобы настроить и использовать привилегированный доступ в организации.

  • Шаг 1. Создание группы утверждающего

    Прежде чем приступить к использованию привилегированного доступа, определите, кому нужен центр утверждения для входящих запросов на доступ к задачам с повышенными привилегиями и привилегированными задачами. Любой пользователь, который входит в группу утверждающих лиц, может утверждать запросы на доступ. Включите эту группу, создав группу безопасности с поддержкой почты в Microsoft 365.

  • Шаг 2. Включение привилегированного доступа

    Явно включите привилегированный доступ в Microsoft 365 с помощью группы утверждающих по умолчанию, включая набор системных учетных записей, которые необходимо исключить из управления доступом с привилегированным доступом.

  • Шаг 3. Создание политики доступа

    Определите конкретные требования к утверждению для отдельных задач, создав политику утверждения. Доступны следующие типы утверждения: Автоматически и Вручную.

  • Шаг 4. Отправка и утверждение запросов на привилегированный доступ

    После включения привилегированного доступа требуются утверждения для любой задачи, с которой определена соответствующая политика утверждения. Для выполнения задач, включенных в политику утверждения, пользователям необходимо запросить и получить доступ, чтобы у них были разрешения, необходимые для выполнения задачи.

После утверждения запрашивающий пользователь может выполнить намеченную задачу. Привилегированный доступ авторизует и выполняет задачу от имени пользователя. Утверждение остается действительным в течение запрошенного периода (длительность по умолчанию — четыре часа), в течение которого запрашивающий может выполнить требуемую задачу несколько раз. Каждый случай выполнения заносится в журнал и становится доступен для аудита безопасности и соответствия требованиям.

Примечание.

Чтобы использовать PowerShell для управления Exchange для включения и настройки привилегированного доступа, выполните действия, описанные в статье Подключение к Exchange Online PowerShell с помощью многофакторной проверки подлинности для подключения к Exchange Online PowerShell с учетными данными Microsoft 365. Вам не нужно включать многофакторную проверку подлинности для вашей организации, чтобы использовать инструкции по включению привилегированного доступа при подключении к Exchange Online PowerShell. При подключении с помощью многофакторной проверки подлинности создается маркер проверки подлинности, который привилегированный доступ использует для подписывания запросов.

Шаг 1. Создание группы утверждающего

  1. Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.

  2. В Центре администрирования выберите Группы>Добавить группу.

  3. Выберите группу безопасности с поддержкой почты , а затем введите имя, адрес электронной почты группы и описание для новой группы.

  4. Сохраните группу. Чтобы группа была полностью настроена и появилась в Центр администрирования Microsoft 365, может потребоваться несколько минут.

  5. Выберите новую группу утверждающих и выберите изменить , чтобы добавить пользователей в группу.

  6. Сохраните группу.

Шаг 2. Включение привилегированного доступа

В Центре администрирования Microsoft 365

  1. Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.

  2. В Центре администрирования перейдите в раздел Параметры>Организации Параметры>Безопасность & Конфиденциальность>Привилегированный доступ.

  3. Включите параметр Требовать утверждения для привилегированных задач.

  4. Назначьте группу утверждающих, созданную на шаге 1, в качестве группы утверждающих по умолчанию.

  5. Сохранить и закрыть.

В PowerShell для управления Exchange

Чтобы включить привилегированный доступ и назначить группу утверждающих, выполните следующую команду в Exchange Online PowerShell:

Enable-ElevatedAccessControl -AdminGroup '<default approver group>' -SystemAccounts @('<systemAccountUPN1>','<systemAccountUPN2>')

Пример:

Enable-ElevatedAccessControl -AdminGroup 'pamapprovers@fabrikam.onmicrosoft.com' -SystemAccounts @('sys1@fabrikamorg.onmicrosoft.com', 'sys2@fabrikamorg.onmicrosoft.com')

Примечание.

Функция системных учетных записей гарантирует, что некоторые автоматизации в организации работают без привилегированного доступа. Однако сделать такие исключения исключительными и регулярно утверждать и проверять разрешенные.

Шаг 3. Создание политики доступа

Вы можете создать и настроить до 30 политик привилегированного доступа для организации.

В Центре администрирования Microsoft 365

  1. Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.

  2. В центре Администратор перейдите в раздел Параметры>Организации Параметры>Безопасность & конфиденциальность** >Привилегированный доступ.

  3. Выберите Управление политиками доступа и запросами.

  4. Выберите Настроить политики и выберите Добавить политику.

  5. В раскрывающихся полях выберите соответствующие значения для вашей организации:

    • Тип политики: задача, роль или группа ролей

    • Область действия политики: Exchange

    • Имя политики: выберите из доступных политик

    • Тип утверждения: вручную или автоматически

    • Группа утверждения: выберите группу утверждающих, созданную на шаге 1

  6. Выберите Создать , а затем — Закрыть. Полная настройка и включение политики может занять несколько минут.

В PowerShell для управления Exchange

Чтобы создать и определить политику утверждения, выполните следующую команду в Exchange Online PowerShell:

New-ElevatedAccessApprovalPolicy -Task 'Exchange\<exchange management cmdlet name>' -ApprovalType <Manual, Auto> -ApproverGroup '<default/custom approver group>'

Пример:

New-ElevatedAccessApprovalPolicy -Task 'Exchange\New-MoveRequest' -ApprovalType Manual -ApproverGroup 'mbmanagers@fabrikamorg.onmicrosoft.com'

Шаг 4. Отправка или утверждение запросов на привилегированный доступ

Запрос авторизации на повышение прав для выполнения привилегированных задач

Запросы на привилегированный доступ действительны в течение 24 часов после отправки. Если утверждающие не одобряют или не отклоняют запрос в течение 24 часов, срок действия запроса истекает, и доступ не предоставляется.

В центре Microsoft 365 Admin

  1. Войдите в центр Microsoft 365 Admin, используя свои учетные данные.

  2. В центре Администратор перейдите в раздел Параметры>Организации Параметры>Безопасность & конфиденциальность** >Привилегированный доступ.

  3. Выберите Управление политиками доступа и запросами.

  4. Выберите Новый запрос. В раскрывающихся полях выберите соответствующие значения для вашей организации:

    • Тип запроса: задача, роль или группа ролей

    • Область действия запроса: Exchange

    • Запрос на: выберите из доступных политик

    • Продолжительность (часы): количество часов запрошенного доступа. Вы можете запросить любое количество часов.

    • Примечания: текстовое поле для комментариев, связанных с запросом на доступ.

  5. Нажмите кнопку Сохранить , а затем — Закрыть. Система отправляет запрос в группу утверждающих по электронной почте.

В PowerShell для управления Exchange

Выполните следующую команду в Exchange Online PowerShell, чтобы создать и отправить запрос на утверждение в группу утверждающих:

New-ElevatedAccessRequest -Task 'Exchange\<exchange management cmdlet name>' -Reason '<appropriate reason>' -DurationHours <duration in hours>

Пример:

New-ElevatedAccessRequest -Task 'Exchange\New-MoveRequest' -Reason 'Attempting to fix the user mailbox error' -DurationHours 4

Проверка статуса запросов на повышение прав

После создания запроса на утверждение можно проверка состояние запроса на повышение в Центре администрирования или в PowerShell для управления Exchange, используя связанный идентификатор запроса.

В Центре администрирования Microsoft 365

  1. Войдите в Центр администрирования Microsoft 365, используя свои учетные данные.

  2. В Центре администрирования перейдите в раздел Параметры>Организации Параметры>Безопасность & Конфиденциальность>Привилегированный доступ.

  3. Выберите Управление политиками доступа и запросами.

  4. Выберите Вид, чтобы отфильтровать отправленные запросы по состоянию Ожидание, Утверждено, Отказано или Защищенное хранилище клиента .

В PowerShell для управления Exchange

Выполните следующую команду в Exchange Online PowerShell, чтобы просмотреть состояние запроса на утверждение для определенного идентификатора запроса:

Get-ElevatedAccessRequest -Identity <request ID> | select RequestStatus

Пример:

Get-ElevatedAccessRequest -Identity 28560ed0-419d-4cc3-8f5b-603911cbd450 | select RequestStatus

Утверждение запроса на авторизацию на повышение прав

При создании запроса на утверждение члены соответствующей группы утверждающих получают уведомление по электронной почте. Они могут утвердить запрос с помощью идентификатора запроса. Запрашивающий получает уведомление по электронной почте при утверждении или отклонении запроса.

В Центре администрирования Microsoft 365

  1. Войдите в Центр администрирования Microsoft 365, используя свои учетные данные.

  2. В Центре администрирования перейдите в раздел Параметры>Организации Параметры>Безопасность & Конфиденциальность>Привилегированный доступ.

  3. Выберите Управление политиками доступа и запросами.

  4. Выберите запрос в списке, чтобы просмотреть сведения и выполнить действия с запросом.

  5. Выберите Утвердить , чтобы утвердить запрос, или запретить , чтобы отклонить запрос. Вы можете отозвать доступ для ранее утвержденных запросов, выбрав Отозвать.

В PowerShell для управления Exchange

Чтобы утвердить запрос авторизации на повышение прав, выполните следующую команду в Exchange Online PowerShell:

Approve-ElevatedAccessRequest -RequestId <request id> -Comment '<approval comment>'

Пример:

Approve-ElevatedAccessRequest -RequestId a4bc1bdf-00a1-42b4-be65-b6c63d6be279 -Comment '<approval comment>'

Чтобы отклонить запрос авторизации на повышение прав, выполните следующую команду в Exchange Online PowerShell:

Deny-ElevatedAccessRequest -RequestId <request id> -Comment '<denial comment>'

Пример:

Deny-ElevatedAccessRequest -RequestId a4bc1bdf-00a1-42b4-be65-b6c63d6be279 -Comment '<denial comment>'

Удаление политики привилегированного доступа в Microsoft 365

Если вашей организации больше не нужна политика привилегированного доступа, ее можно удалить.

В Центре администрирования Microsoft 365

  1. Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.

  2. В Центре администрирования перейдите в раздел Параметры>Организации Параметры>Безопасность & Конфиденциальность>Привилегированный доступ.

  3. Выберите Управление политиками доступа и запросами.

  4. Выберите Настроить политики.

  5. Выберите политику, которую нужно удалить, а затем выберите Удалить политику.

  6. Нажмите Закрыть.

В PowerShell для управления Exchange

Чтобы удалить политику привилегированного доступа, выполните следующую команду в Exchange Online PowerShell:

Remove-ElevatedAccessApprovalPolicy -Identity <identity GUID of the policy you want to delete>

Отключение привилегированного доступа в Microsoft 365

При необходимости вы можете отключить управление привилегированным доступом для вашей организации. Отключение привилегированного доступа не приводит к удалению связанных политик утверждения или групп утверждающих.

В Центре администрирования Microsoft 365

  1. Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.

  2. В центре Администратор перейдите в раздел Параметры>Организации Параметры>Безопасность & конфиденциальность** >Привилегированный доступ.

  3. Включите параметр Требовать утверждения для привилегированного доступа.

В PowerShell для управления Exchange

Чтобы отключить привилегированный доступ, выполните следующую команду в Exchange Online PowerShell:

Disable-ElevatedAccessControl