Delen via


Herauthenticatie vereisen en het uitschakelen van browserpersistentie

Beveilig gebruikerstoegang op onbeheerde apparaten door te voorkomen dat browsersessies blijven aangemeld nadat de browser is gesloten en een aanmeldingsfrequentie instellen op 1 uur.

Uitsluitingen van gebruikers

Beleid voor voorwaardelijke toegang is krachtige hulpprogramma's. We raden u aan de volgende accounts uit uw beleid uit te sluiten:

  • Accounts voor noodtoegang of break-glass accounts om vergrendeling te voorkomen vanwege de onjuiste configuratie van beleidsregels. In het onwaarschijnlijke scenario waarin alle beheerders zijn vergrendeld, kan uw beheerdersaccount voor noodtoegang worden gebruikt om u aan te melden en de toegang te herstellen.
  • Serviceaccounts en serviceprincipals, zoals het Microsoft Entra Connect-synchronisatieaccount. Serviceaccounts zijn niet-interactieve accounts die niet zijn gekoppeld aan een specifieke gebruiker. Ze worden meestal gebruikt door back-endservices om programmatische toegang tot toepassingen toe te staan, maar ze worden ook gebruikt om zich voor beheerdoeleinden aan te melden bij systemen. Aanroepen van service-principals worden niet geblokkeerd door beleid voor voorwaardelijke toegang dat is gericht op gebruikers. Gebruik Voorwaardelijke toegang voor workloadidentiteiten om beleidsregels te definiĆ«ren die gericht zijn op service-principals.
    • Als uw organisatie deze accounts gebruikt in scripts of code, vervangt u deze door beheerde identiteiten.

Sjabloonimplementatie

Organisaties kunnen dit beleid implementeren door de onderstaande stappen te volgen of door de sjablonen voor voorwaardelijke toegang te gebruiken.

Beleid voor voorwaardelijke toegang maken

  1. Meld u aan bij het Microsoft Entra-beheercentrum als ten minste een beheerder voor voorwaardelijke toegang.
  2. Blader naar Entra ID>Voorwaardelijke Toegang>Beleid.
  3. Selecteer Nieuw beleid.
  4. Geef uw beleid een naam. We raden organisaties aan een zinvolle standaard te maken voor de namen van hun beleidsregels.
  5. Onder Toewijzingen selecteer de gebruikers of workloadidentiteiten.
    1. Onder Opnemen, selecteer alle gebruikers
    2. Selecteer onder UitsluitenGebruikers en groepen en kies de noodtoegang of break-glass accounts van uw organisatie.
  6. Selecteer onder Doelresources>Resources (voorheen cloud-apps)>opnemen, selecteer Alle resources (voorheen 'Alle cloud-apps').
  7. Stel onder Voorwaardenfilter>voor apparatenconfigureren in op Ja.
    1. Onder Apparaten die overeenkomen met de regel:, stel in op Gefilterde apparaten opnemen in beleid.
    2. Selecteer onder Regelsyntaxis het potloodpictogram Bewerken, plak de volgende expressie in het vak, en selecteer Toepassen.
      1. device.trustType != "ServerAD" || device.isCompliant != True
    3. Selecteer Gereed.
  8. Onder Toegangscontroles>Sessie
    1. Selecteer de aanmeldingsfrequentie, geef periodieke verificatie op en stel de duur in op 1 en de periode op Uren.
    2. Selecteer Een permanente browsersessie en stel permanente browsersessie in op Nooit permanent.
    3. Selecteren, Selecteren
  9. Bevestig uw instellingen en stel Beleid inschakelen in op Alleen rapport.
  10. Selecteer Maken om uw beleid in te schakelen.

Nadat u uw instellingen hebt bevestigd met de beleidsimpactmodus of de modus Alleen-rapporteren, verplaatst u de wisselknop Beleid inschakelen van alleen rapport naar Aan.

Volgende stappen

Sjablonen voor voorwaardelijke toegang

Gebruik de modus Alleen-rapporteren voor voorwaardelijke toegang om de resultaten van nieuwe beleidsbeslissingen te bepalen.