Passaggio 1: Accesso condizionale a Microsoft Entra con Microsoft Edge for Business

Il perimetro di sicurezza moderno si estende oltre il limite di rete di un'organizzazione per includere l'identità di utenti e dispositivi. L'accesso condizionale riunisce i segnali basati sull'identità per applicare i criteri dell'organizzazione come parte di un modello di sicurezza Zero Trust. Valuta segnali come il rischio utente, la conformità del dispositivo e il contesto dell'applicazione per determinare se l'accesso deve essere concesso.

I criteri di accesso condizionale seguono semplicemente la logica if-then . Se un utente tenta di accedere a una risorsa di Microsoft 365, potrebbe essere necessario completare un'azione, ad esempio l'autenticazione a più fattori (MFA).

I segnali basati sull'identità possono includere:

  • Appartenenza a utenti o gruppi
  • Informazioni sulla posizione IP
  • Stato di conformità del dispositivo
  • Applicazione di destinazione
  • Rilevamento dei rischi calcolato e in tempo reale

Diagramma che illustra i controlli di Accesso condizionale per Microsoft Edge for Business.

L'accesso condizionale viene valutato al termine dell'autenticazione. Non ha lo scopo di mitigare direttamente gli attacchi Denial of Service (DoS), ma può usare i segnali di tali eventi quando prende decisioni di accesso.

Conformità dell'accesso condizionale

Per proteggere i dati dell'organizzazione è necessario impedire l'accesso da dispositivi non protetti. La prevenzione della perdita dei dati è efficace solo quando non è possibile accedere ai dati da sistemi che non soddisfano i requisiti minimi di sicurezza dell'organizzazione.

I criteri di protezione delle app funzionano con l'accesso condizionale per garantire che le risorse protette siano accessibili solo da applicazioni gestite o protette da APP, ad esempio Microsoft Edge for Business. Ciò consente agli utenti finali su dispositivi personali Windows, Android e iOS di accedere alle risorse di Microsoft Entra senza una gestione completa dei dispositivi.

Questa soluzione usa tre criteri di accesso condizionale per proteggere Microsoft Edge for Business, insieme a un criterio complementare che limita le app desktop di Windows ai dispositivi conformi:

  • Livello 1 – Base: Accesso al browser per gli utenti di Windows, Android e iOS che si affidano ai criteri di protezione delle app.
  • Livello 2 - Zero Trust avanzato: aggiunge controlli di accesso basati sul rischio, verifica continua e requisiti di conformità dei dispositivi.
  • Livello 3 - High Zero Trust: applica le condizioni di accesso più rigorose solo con i dispositivi gestiti, reimpostazione della password per accessi rischiosi e riautenticazione frequente.
  • Criteri complementari solo browser: Limita le app desktop di Windows come Outlook o Word a dispositivi gestiti e conformi.

Prima di iniziare

  • Verifica che il tenant disponga delle licenze Microsoft Entra ID Premium e Microsoft Intune necessarie per l'accesso condizionale e i criteri di protezione delle app.
  • Verificare che i gruppi SEB-Level1-Usersdi sicurezza di Microsoft Entra , SEB-Level2-Usersed SEB-Level3-Users esistano; questi gruppi vengono utilizzati per le assegnazioni durante la distribuzione sicura del browser aziendale. Per istruzioni dettagliate, vedere Usare i gruppi per organizzare utenti e dispositivi per Microsoft Intune.
  • Definire percorsi attendibili, filtri per dispositivi e integrazioni dei rischi (ad esempio, Microsoft Defender per endpoint o un altro provider Mobile Threat Defense) prima di assegnare i criteri.
  • Pianificare di eseguire ogni criterio in modalità di solo report, in modo da poterlo convalidare prima di applicarlo.

Livello 1 - Criteri di accesso condizionale di base

Usare questo criterio per proteggere l'accesso al browser da dispositivi Windows, Android e iOS che si basano su criteri di protezione delle app anziché sulla gestione completa dei dispositivi.

  1. Passare all'interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare Sicurezza> endpoint,Gestisci>accesso> condizionaleCreare nuovi criteri.

  3. Configurare i criteri per il SEB-Level1-Users gruppo:

    • Nome: CA Edge Livello 1 - Di base
    • Risorse di destinazione: App> cloudMicrosoft 365 (Office 365)
    • Condizioni:
      • Piattaforme dei dispositivi: Include Windows, Android e iOS
      • App client: Seleziona Browser
      • Filtra per i dispositivi:Escludi i dispositivi in cui è Conforme uguale a True per concentrarsi sugli endpoint non gestiti/BYOD
    • Concessione:
      • Richiedi autenticazione a più fattori
      • Richiedi criteri di protezione delle app
    • Sessione: Lasciare non configurato per il livello 1

    Nota

    Mantenere il criterio in modalità di solo report fino a quando non si verifica che instrada i dispositivi non gestiti attraverso Microsoft Edge for Business con protezione delle app.

  4. Selezionare Crea per salvare il criterio.

Livello 2 - Criteri di accesso condizionale Zero Trust avanzati

Il livello 2 aggiunge la verifica continua con segnali basati sul rischio e richiede che i dispositivi siano conformi e protetti dai criteri di protezione delle app.

  1. Passare all'interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare Sicurezza> endpoint,Gestisci>accesso> condizionaleCreare nuovi criteri.

  3. Configurare i criteri per il SEB-Level2-Users gruppo:

    • Nome: CA Edge Livello 2 - Enhanced Zero Trust
    • Risorse di destinazione: App> cloudTutte le app cloud
    • Condizioni:
      • Piattaforme dei dispositivi: Include Windows, Android e iOS
      • App client: Seleziona Browser
      • Rischio di accesso: Impostato su Medio e superiore
      • Rischio del dispositivo: Impostato su Medio e superiore (richiede un segnale Mobile Threat Defense integrato o Microsoft Defender per endpoint)
      • Sedi: Includi tutte le posizioni ed escludi le posizioni denominate attendibili
      • Filtra per dispositivi:Escludi i dispositivi in cui Conforme è uguale a True , quindi solo i dispositivi non conformi o non gestiti sono soggetti all'imposizione della protezione delle app
    • Concessione:
      • Richiedi autenticazione a più fattori
      • Richiedi criteri di protezione delle app
      • Richiedi che il dispositivo sia contrassegnato come conforme
    • Sessione:
      • Usare il controllo >delle app per l'accesso condizionaleSolo monitor
      • Frequenza di accesso: Impostato su Ogni 4 ore
      • Sessione del browser persistente: Selezionare Mai persistente

    Nota

    Eseguire il criterio in modalità di solo report ed esaminare le cartelle di lavoro di monitoraggio per confermarlo prima di attivarlo.

  4. Selezionare Crea per salvare il criterio.

Livello 3 - Criteri di accesso condizionale High Zero Trust

Il livello 3 applica le condizioni di accesso più rigorose consentendo solo ai dispositivi gestiti e conformi di raggiungere le risorse di Microsoft 365, applicando al contempo maggiori misure di sicurezza per gli accessi rischiosi.

  1. Passare all'interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare Sicurezza> endpoint,Gestisci>accesso> condizionaleCreare nuovi criteri.

  3. Configurare i criteri per il SEB-Level3-Users gruppo:

    • Nome: CA Edge Livello 3 - High Zero Trust
    • Risorse di destinazione: App> cloudTutte le app cloud
    • Condizioni:
      • Piattaforme dei dispositivi: Include Windows, Android e iOS
      • App client: Seleziona Browser
      • Rischio di accesso: Impostato su Basso e superiore
      • Rischio per l'utente: Impostato su Basso e superiore
      • Rischio del dispositivo: Impostato su Qualsiasi livello di rischio
      • Sedi: Includi tutte le posizioni ed escludi solo le posizioni denominate più attendibili
      • Filtra per i dispositivi: Configurare un filtro Includi che richiede è Gestito uguale a Trueedè Conforme uguale a True in modo che solo i dispositivi gestiti e conformi soddisfino i criteri
    • Concessione:
      • Richiedi autenticazione a più fattori
      • Richiedi criteri di protezione delle app
      • Richiedi che il dispositivo sia contrassegnato come conforme
      • Richiedi cambio password (per accessi rischiosi)
    • Sessione:
      • Usare il controllo >delle app per l'accesso condizionaleMonitorare e bloccare i download
      • Frequenza di accesso: Impostato su Ogni 1 ora
      • Sessione del browser persistente: Selezionare Mai persistente
      • Abilitare la valutazione continua dell'accesso

    Nota

    Mantieni questo criterio in modalità di solo report durante la convalida dei filtri di dispositivo, dei segnali di rischio e dei controlli di sessione con un piccolo gruppo pilota.

  4. Selezionare Crea per salvare il criterio.

Accesso solo browser per le app desktop di Windows

Usa questo criterio complementare per assicurarti che le applicazioni desktop nei dispositivi Windows siano disponibili solo quando il dispositivo soddisfa i requisiti di gestione e conformità.

  1. Passare all'interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare Sicurezza> endpoint,Gestisci>accesso> condizionaleCreare nuovi criteri.

  3. Configurare il criterio e assegnarlo ai gruppi , SEB-Level2-Users, SEB-Level1-Userse SEB-Level3-Users :

    • Nome: App desktop CA - Conformità richiesta
    • Risorse di destinazione: App> cloudMicrosoft 365
    • Condizioni:
      • Piattaforme dei dispositivi: Includi Windows
      • App client: Selezionare app per dispositivi mobili e client desktop
    • Concessione:
      • Richiedi che il dispositivo sia contrassegnato come conforme
      • (Facoltativo) Richiedi l'autenticazione a più fattori per una maggiore garanzia

    Nota

    Se si consentono i client di autenticazione legacy, creare un criterio separato per bloccarli o limitarli in modo che non possano ignorare le protezioni del browser.

  4. Lasciare il criterio in modalità solo report finché non si conferma che le app desktop rimangono accessibili solo dai dispositivi registrati e conformi, quindi attivarlo.

Convalidare i criteri

  • Monitorare i dati analitici sull'Accesso condizionale predefiniti mentre i criteri vengono eseguiti in modalità di solo report per almeno una o due settimane.
  • Testare i criteri con un piccolo gruppo di utenti prima dell'implementazione su larga scala e modificare le esclusioni o i percorsi attendibili, se necessario.
  • Esaminare i log di accesso per verificare che gli scenari rischiosi o non gestiti vengano sottoposti a problemi con l'autenticazione a più fattori, i requisiti di protezione delle app o siano bloccati completamente.
  • Documentare la configurazione finale in modo che i team dell'helpdesk possano risolvere rapidamente i rifiuti di accesso.

Passaggio successivo

Continuare con il passaggio 2 per creare un criterio di protezione delle app.