Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Условный доступ — это защита регулируемого содержимого в системе путем контроля выполнения определенных условий перед предоставлением доступа к содержимому. Простейшие политики условного доступа — это конструкции типа "если-то". Если пользователь хочет получить доступ к ресурсу, то он должен выполнить какое-то действие. Например, менеджер по заработной плате хочет получить доступ к приложению для расчета заработной платы и должен выполнить многофакторную проверку подлинности (MFA) для этого.
С помощью условного доступа можно достичь двух основных целей:
- Предоставить пользователям возможность работать в любом месте в любое время.
- Защитить активы своей организации.
С помощью политик условного доступа можно применять нужные элементы управления доступом, чтобы в нужных случаях защищать организацию, но не мешать пользователям, когда слишком строгая защита не нужна.
Частота запроса пользователя на повторную проверку подлинности зависит от Microsoft Entra политик адаптивного времени существования сеанса условного доступа. Хотя запоминать учетные данные удобно, это также может сделать развертывания для корпоративных сценариев с использованием личных устройств менее безопасными. Чтобы защитить пользователей, вы можете убедиться, что клиент чаще запрашивает Microsoft Entra учетные данные многофакторной проверки подлинности. Для настройки этого поведения можно использовать частоту входа условного доступа.
Назначение политики условного доступа для Облачных компьютеров
Политики условного доступа не заданы для вашего клиента по умолчанию. Вы можете нацеливать политики ЦС на собственное приложение облачного компьютера, используя одну из следующих платформ:
- Azure. Дополнительные сведения см. в разделе условный доступ Microsoft Entra.
- Microsoft Intune. Этот процесс описан ниже. Дополнительные сведения см. в статье Сведения об условном доступе и Intune.
Какой бы метод вы ни использовали, политики будут применены для портала конечного пользователя Облачного компьютера и подключения к Облачному компьютеру.
Войдите в Центр администрирования Microsoft Intune, выберите Безопасность конечных> точекУсловный доступ>Создать политику.
Укажите имя для конкретной политики условного доступа.
В разделе Пользователи выберите 0 выбранных пользователей и групп.
На вкладке Включить выберите Выбрать пользователей и группы> проверка Пользователи и группы> в разделе Выбрать, выберите 0 выбранных пользователей и групп.
На открывающейся новой панели найдите и выберите конкретного пользователя или группу, для которого вы хотите нацелиться с помощью политики ЦС, а затем нажмите кнопку Выбрать.
В разделе Целевые ресурсы выберите Не выбраны целевые ресурсы.
На вкладке Включить выберите Выберите приложения> в разделе Выбрать, а затем — Нет.
В области Выбор найдите и выберите следующие приложения в зависимости от ресурсов, которые вы пытаетесь защитить:
- Windows 365 (идентификатор приложения 0af06dc6-e4b5-4f28-818e-e78e62d137a5). Для некоторых клиентов это приложение может называться облачным компьютером. Это приложение используется при получении списка ресурсов для пользователя и при запуске пользователем действий на своем облачном компьютере, таких как перезапуск.
- Azure Виртуальный рабочий стол (с идентификатором приложения 9cdead84-a844-4324-93f2-b2e6bb768d07). Это приложение также может отображаться как Виртуальный рабочий стол Windows. Это приложение используется для проверки подлинности в шлюзе виртуальных рабочих столов Azure во время подключения и при отправке клиентом в службу диагностических сведений.
- Вход в Облако Windows (идентификатор приложения 270efc09-cd0d-444b-a71f-39af4910ec45). Это приложение необходимо только при настройке единого входа в политике подготовки. Это приложение используется для проверки подлинности пользователей на облачном компьютере.
Рекомендуется сопоставлять политики условного доступа между этими приложениями. Сопоставление гарантирует, что политика применяется к порталу конечного пользователя облачного компьютера, подключению к шлюзу и облачному компьютеру для согласованного взаимодействия. Если вы хотите исключить приложения, необходимо также выбрать все эти приложения.
Когда администраторы входят в портал Azure, Microsoft Intune центр администрирования или Центр администрирования Microsoft 365, поток входа также запрашивает маркер доступа Windows 365 в фоновом режиме, даже на клиентах, где облачные компьютеры не подготовлены. В результате политика условного доступа, предназначенная для Windows 365, также может повлиять на вход на портал администрирования. Учитывайте это при область политик, предназначенных для Windows 365.
Примечание.
Если приложение Windows Cloud Login не отображается при настройке политики условного доступа, выполните следующие действия, чтобы создать приложение. Чтобы внести следующие изменения, необходимо иметь разрешения владельца или участника в подписке:
- Войдите в портал Azure.
- Выберите Подписки в списке служб Azure.
- Выберите имя подписки.
- Выберите Поставщики ресурсов , а затем — Microsoft.DesktopVirtualization.
- Выберите Зарегистрировать в верхней части окна.
После регистрации поставщика ресурсов приложение Windows Cloud Login отображается в конфигурации политики условного доступа при выборе приложений для применения политики. Если вы не используете Azure Виртуального рабочего стола, вы можете отменить регистрацию поставщика ресурсов Microsoft.DesktopVirtualization после того, как приложение Windows Cloud Login будет доступно.
Если вы хотите настроить политику, в разделе Предоставление выберите 0 выбранных элементов управления.
На панели Предоставление выберите параметры предоставления или блокировки доступа, которые нужно применить ко всем объектам, назначенным этой политике >Выберите.
Если вы хотите сначала протестировать политику, в разделе Включить политику выберите Только отчет. Если задать для него значение Включено, политика будет применена сразу после ее создания.
Выберите Создать, чтобы создать политику.
Список активных и неактивных политик можно просмотреть в представлении Политики в пользовательском интерфейсе условного доступа.
Настройка частоты входа
Политики частоты входа позволяют настроить частоту входа пользователей при доступе к ресурсам на основе Microsoft Entra. Эта конфигурация может помочь защитить среду и особенно важна для личных устройств, где локальная ОС может не требовать MFA или не может автоматически блокироваться после бездействия. Пользователям предлагается пройти проверку подлинности только при запросе нового маркера доступа у Microsoft Entra ID при доступе к ресурсу.
Политики частоты входа приводят к по-разному в зависимости от выбранного Microsoft Entra приложения:
| Название приложения | ИД приложения; | Поведение |
|---|---|---|
| Windows 365 | 0af06dc6-e4b5-4f28-818e-e78e62d137a5 | Обеспечивает повторную проверку подлинности, когда пользователь получает свой список облачных компьютеров и когда пользователи инициируют действия на своем облачном компьютере, такие как перезапуск. |
| Виртуальный рабочий стол Azure | 9cdead84-a844-4324-93f2-b2e6bb768d07 | Принудительно выполняет повторную проверку подлинности, когда пользователь проходит проверку подлинности в шлюзе виртуальных рабочих столов Azure во время подключения. |
| Вход в Windows Cloud | 270efc09-cd0d-444b-a71f-39af4910ec45 | Принудительно выполняет повторную проверку подлинности при входе пользователя в облачный компьютер при включенном едином входе . |
Чтобы настроить период времени, по истечении которого пользователю будет предложено повторно выполнить вход, выполните следующие действия:
- Откройте политику, созданную ранее.
- В разделе Сеанс выберите 0 выбранных элементов управления.
- В области Сеанс выберите Частота входа.
- Выберите Периодическая повторная проверку подлинности или Каждый раз.
- Если выбран параметр Периодическая повторная проверка подлинности, задайте значение для периода времени, по истечении которого пользователю будет предложено выполнить вход еще раз при выполнении действия, требующего нового маркера доступа, а затем нажмите кнопку Выбрать. Например, если установить значение 1 , а единице — Часы, требуется многофакторная проверка подлинности, если подключение запускается более чем через час после последней проверки подлинности пользователя.
- Параметр Каждый раз поддерживается только при применении к приложению Windows Cloud Login , если для облачных компьютеров включен единый вход. При выборе параметра Каждый раз пользователям будет предложено выполнить повторную проверку подлинности при запуске нового подключения через период от 5 до 10 минут с момента последней проверки подлинности.
- В нижней части страницы нажмите кнопку Сохранить.
Примечание.
- Повторная проверка подлинности происходит только в том случае, если пользователь должен пройти проверку подлинности в ресурсе и требуется новый маркер доступа. После установки подключения пользователям не будет предложено, даже если подключение длится дольше, чем настроенная частота входа.
- Пользователи должны пройти повторную проверку подлинности, если сеть перебоев в работе, в результате чего сеанс будет восстановлен после настройки частоты входа. Такая повторная проверка подлинности может привести к более частым запросам проверки подлинности в нестабильных сетях.