Overzicht van Azure Identity Management-beveiliging

Identiteitsbeheer is het proces voor het verifiëren en autoriseren van beveiligingsprinciplen. Microsoft Entra ID biedt uitgebreid identiteits- en toegangsbeheer voor toepassingen en resources in uw organisatie. In dit artikel worden de belangrijkste azure-identiteitsbeheerfuncties besproken waarmee u de toegang tot resources kunt beveiligen.

Eenmalige aanmelding

Met eenmalige aanmelding (SSO) kunnen gebruikers toegang krijgen tot meerdere toepassingen en resources met behulp van één gebruikersaccount en wachtwoord. Gebruikers melden zich eenmaal aan en hebben toegang tot al hun toepassingen zonder herhaalde verificatie. Microsoft Entra ID ondersteunt eenmalige aanmelding (SSO) voor duizenden SaaS-toepassingen en on-premises webtoepassingen.

Microsoft Entra ID breidt on-premises Active Directory uit naar de cloud. Gebruikers kunnen zich aanmelden met hun organisatieaccount voor apparaten, bedrijfsresources en geïntegreerde toepassingen die lid zijn van een domein. Single Sign-On vermindert de wachtwoordmoeheid en verbetert de beveiliging door het minimaliseren van blootgestelde inloggegevens.

Zie de volgende artikelen voor meer informatie:

Meervoudige verificatie

Microsoft Entra multifactor authentication (MFA) voegt een kritieke tweede beveiligingslaag toe door twee of meer verificatiemethoden te vereisen. MFA helpt u te beschermen tegen onbevoegde toegang terwijl u een eenvoudige aanmeldingservaring voor gebruikers behoudt.

Verificatiemethoden zijn onder andere:

  • Microsoft Authenticator-app
  • Windows Hello voor Bedrijven
  • FIDO2-beveiligingssleutels
  • Verificatie op basis van certificaat
  • OATH hardware- en softwaretokens
  • SMS en spraakoproep

Microsoft Entra ID P1- en P2-licenties ondersteunen beleidsregels voor voorwaardelijke toegang die MFA afdwingen op basis van de gebruikers-, locatie-, apparaat- en toepassingscontext.

Zie de volgende artikelen voor meer informatie:

Op rollen gebaseerd toegangsbeheer van Azure

Op rollen gebaseerd toegangsbeheer van Azure (Azure RBAC) biedt gedetailleerd toegangsbeheer voor Azure-resources. Met behulp van Azure RBAC kunt u gebruikers de minimale machtigingen verlenen die nodig zijn om hun taken uit te voeren.

Azure RBAC bevat ingebouwde rollen:

  • Eigenaar: Volledige toegang tot alle resources, inclusief het recht om toegang te delegeren
  • Inzender: Alle typen Azure-resources maken en beheren, maar geen toegang verlenen
  • Lezer: Bestaande Azure-resources weergeven
  • Beheerder van gebruikerstoegang: gebruikerstoegang tot Azure-resources beheren

U kunt ook aangepaste rollen maken die zijn afgestemd op uw specifieke behoeften.

Zie de volgende artikelen voor meer informatie:

Applicatieproxy

Microsoft Entra-toepassingsproxy maakt veilige externe toegang tot on-premises webtoepassingen mogelijk zonder dat VPN-verbindingen nodig zijn. toepassingsproxy publiceert toepassingen zoals SharePoint sites, Outlook Web App en IIS-apps naar externe gebruikers. Microsoft Entra ID verificatie en beleid voor voorwaardelijke toegang helpen de toegang te beveiligen.

toepassingsproxy ondersteunt eenmalige aanmelding en kan worden geïntegreerd met bestaande on-premises verificatiemethoden.

Zie de volgende artikelen voor meer informatie:

Beheer van Bevoorrechte Identiteiten

Met Microsoft Entra Privileged Identity Management (PIM) kunt u bevoegde toegang tot belangrijke resources beheren, controleren en bewaken. PIM biedt Just-In-Time bevoegde toegang, waardoor het risico op overmatige of onnodige machtigingen wordt verminderd.

Met PIM kunt u het volgende doen:

  • Tijdgebonden toegang bieden tot Azure- en Microsoft Entra-rollen
  • Goedkeuring vereisen om bevoorrechte rollen te activeren
  • Meervoudige verificatie afdwingen voor rolactivering
  • Vereisen van een reden voor rolactivering
  • Meldingen ontvangen voor activeringen van bevoorrechte rollen
  • Toegangsbeoordelingen uitvoeren om ervoor te zorgen dat gebruikers nog steeds bevoorrechte rollen nodig hebben
  • Controlerapporten genereren voor naleving

Zie de volgende artikelen voor meer informatie:

Identiteitsbeveiliging

Microsoft Entra Id-beveiliging detecteert potentiële beveiligingsproblemen en riskante activiteiten die van invloed zijn op de identiteiten van uw organisatie. Er wordt gebruikgemaakt van machine learning om afwijkend aanmeldingsgedrag en gebruikersactiviteiten te identificeren.

Identity Protection biedt:

  • Op risico's gebaseerde voorwaardelijke toegang: beleidsregels die in realtime reageren op gedetecteerde risico's.
  • Risicodetectie: Identificatie van verdachte activiteiten, waaronder anoniem IP-adresgebruik, atypische reizen en aan malware gekoppelde IP-adressen.
  • Onderzoekshulpprogramma's: Rapporten en dashboards voor het analyseren van risico's.
  • Automatisch herstel: op risico gebaseerd beleid dat automatisch wachtwoordwijzigingen kan vereisen of toegang kan blokkeren.

Zie de volgende artikelen voor meer informatie:

Microsoft Entra-toegangsbeoordelingen

Microsoft Entra-toegangsbeoordelingen maken een efficiënt beheer van groepslidmaatschappen, toegang tot bedrijfstoepassingen en bevoorrechte roltoewijzingen mogelijk. Regelmatige toegangsbeoordelingen helpen ervoor te zorgen dat gebruikers alleen de toegang hebben die ze nodig hebben.

Ondersteuning voor toegangsbeoordelingen:

  • Geautomatiseerde beoordelingen: Geplande terugkerende beoordelingen met aanpasbare frequentie.
  • Gedelegeerde beoordelingen: bedrijfseigenaren en -managers kunnen de toegang voor hun teams controleren.
  • Zelfverklaring: gebruikers kunnen bevestigen dat ze nog steeds toegang nodig hebben.
  • Aanbevelingen: Machine learning stelt voor welke gebruikers de toegang moeten verliezen op basis van aanmeldingsactiviteiten.
  • Geautomatiseerde acties: toegang automatisch verwijderen wanneer beoordelingen zijn voltooid.

Zie de volgende artikelen voor meer informatie:

Hybride identiteitsbeheer

Voor organisaties met on-premises Active Directory biedt Microsoft hybride identiteitsoplossingen voor het synchroniseren van identiteiten tussen on-premises en cloudomgevingen.

Microsoft Entra Connect, dat zich in de onderhoudsmodus bevindt, synchroniseert on-premises Active Directory Domain Services identiteiten naar Microsoft Entra ID. Deze wordt uitgevoerd op een on-premises server en biedt:

  • Adreslijstsynchronisatie voor gebruikers, groepen en contactpersonen
  • Wachtwoord-hashsynchronisatie of passthrough-verificatie
  • Federatie-integratie met Active Directory Federation Services
  • Gezondheidsmonitoring

Microsoft Entra Cloud Sync is de moderne cloudsynchronisatieoplossing die gebruikmaakt van lichtgewicht inrichtingsagents:

  • Vereenvoudigde implementatie door gebruik te maken van lichtgewicht agenten
  • Ondersteuning voor multiforest-losgekoppelde omgevingen
  • Hoge beschikbaarheid via meerdere agenten
  • Configuratie en beheer in de cloud

Microsoft raadt Cloud Sync aan voor nieuwe hybride identiteitsimplementaties.

Zie de volgende artikelen voor meer informatie:

Apparaatregistratie

Microsoft Entra-apparaatregistratie maakt beleid voor voorwaardelijke toegang op basis van apparaten mogelijk. Geregistreerde apparaten ontvangen een identiteit die het apparaat verifieert tijdens het aanmelden van gebruikers. Apparaatkenmerken kunnen beleidsregels voor voorwaardelijke toegang afdwingen voor cloud- en on-premises toepassingen.

Wanneer u apparaatregistratie combineert met oplossingen voor het beheer van mobiele apparaten, zoals Microsoft Intune, verrijkt Microsoft Entra ID apparaatkenmerken met configuratie- en nalevingsgegevens. Met deze verrijking kunt u regels voor voorwaardelijke toegang inschakelen op basis van de beveiligings- en nalevingspostuur van het apparaat.

Zie de volgende artikelen voor meer informatie:

Externe identiteiten

Externe Id van Microsoft Entra biedt identiteitsbeheer voor klantgerichte toepassingen en B2B-samenwerking. Externe ID ondersteunt registratie en aanmelding van consumenten via aanmeldgegevens op basis van e-mail en sociale identiteitsproviders, zoals Facebook, Google en Apple. Het ondersteunt ook Microsoft Entra ID federatie en aangepaste OIDC- of SAML/WS-Fed id-providers.

Voor B2B-samenwerking maakt externe id het veilig delen van toepassingen en resources met externe partners mogelijk, terwijl de controle over uw bedrijfsgegevens behouden blijft. Externe gebruikers verifiëren zich via hun thuisorganisatie of ondersteunde id-providers.

Zie de volgende artikelen voor meer informatie:

Volgende stappen