Sjablonen voor beleid voor voorwaardelijke toegang

Overzicht

Sjablonen voor voorwaardelijke toegang bieden een handige methode om nieuwe beleidsregels te implementeren die zijn afgestemd op De aanbevelingen van Microsoft. Deze sjablonen zijn ontworpen om maximale beveiliging te bieden die is afgestemd op veelgebruikte beleidsregels voor verschillende typen klanten en locaties.

Schermopname van beleid en sjablonen voor voorwaardelijke toegang in het Microsoft Entra-beheercentrum.

Sjablooncategorieën

Beleidssjablonen voor voorwaardelijke toegang zijn ingedeeld in de volgende categorieën:

Microsoft raadt dit beleid aan als basis voor alle organisaties. Implementeer dit beleid als een groep.

Zoek deze sjablonen in het Microsoft Entra-beheercentrum>Entra ID>Conditional Access>Maak nieuw beleid van sjablonen. Selecteer Meer weergeven om alle beleidssjablonen in elke categorie weer te geven.

Schermopname van het maken van beleid voor voorwaardelijke toegang op basis van een vooraf geconfigureerde sjabloon in het Microsoft Entra-beheercentrum.

Belangrijk

Sjabloonbeleid voor voorwaardelijke toegang dat zich richt op gebruikers sluit alleen de gebruiker die het beleid creëert uit van de sjabloon. Als uw organisatie andere accounts moet uitsluiten, wijzigt u het beleid nadat het is gemaakt. U vindt deze beleidsregels in het Microsoft Entra-beheercentrum>Entra> voor>. Selecteer een beleid om de editor te openen en de uitgesloten gebruikers en groepen te wijzigen om accounts te selecteren die u wilt uitsluiten.

Standaard wordt elk beleid gemaakt in de modus alleen voor rapporten. Test en bewaak het gebruik om het beoogde resultaat te controleren voordat u elk beleid inschakelt.

Organisaties kunnen afzonderlijke beleidssjablonen selecteren en:

  • Bekijk een samenvatting van de beleidsinstellingen.
  • Bewerken, om aan te passen op basis van de behoeften van de organisatie.
  • Exporteer de JSON-definitie voor gebruik in programmatische werkstromen.
    • Deze JSON-definities kunnen worden bewerkt en vervolgens geïmporteerd op de hoofdpagina van het beleid voor voorwaardelijke toegang met behulp van de optie Beleid uploaden .

Andere algemene beleidsregels

Uitsluitingen van gebruikers

Beleid voor voorwaardelijke toegang zijn krachtige hulpmiddelen. We raden u aan de volgende accounts uit uw beleid uit te sluiten:

  • Noodtoegangsaccounts of break-glass-accounts om te voorkomen dat er een vergrendeling ontstaat door verkeerde beleidsconfiguratie. In het onwaarschijnlijke scenario waarin alle beheerders zijn vergrendeld, kan uw beheerdersaccount voor noodtoegang worden gebruikt om u aan te melden en de toegang te herstellen.
  • Serviceaccounts en service-principals, zoals het Microsoft Entra Connect-synchronisatieaccount. Serviceaccounts zijn niet-interactieve accounts die niet zijn gekoppeld aan een specifieke gebruiker. Ze worden meestal gebruikt door back-endservices om programmatische toegang tot toepassingen toe te staan, maar ze worden ook gebruikt om zich voor beheerdoeleinden aan te melden bij systemen. Aanroepen van service-principals worden niet geblokkeerd door beleid voor voorwaardelijke toegang dat is gericht op gebruikers. Gebruik Voorwaardelijke toegang voor workloadidentiteiten om beleidsregels te definiëren die gericht zijn op service-principals.
    • Als uw organisatie deze accounts gebruikt in scripts of code, vervangt u deze door beheerde identiteiten.

Migreren van klassiek beleid

Klassieke beleidsregels voor Voorwaardelijke toegang zijn verouderd en dwingen na 10 juli 2024 geen maatregelen meer af. Ze zijn afhankelijk van de buiten gebruik gestelde Azure AD Graph-service en kunnen uw resources niet beveiligen. Als uw tenant nog klassieke beleidsregels heeft, migreer hun instellingen dan naar modern beleid voor voorwaardelijke toegang.

Warning

Nadat u een klassiek beleid hebt uitgeschakeld, kunt u het niet opnieuw inschakelen. Documenteer de instellingen van het beleid voordat u het uitschakelt.

Een klassiek beleid migreren:

  1. Meld u aan bij het Microsoft Entra-beheercentrum als ten minste een beheerder voor voorwaardelijke toegang.
  2. Blader naar Entra ID>Voorwaardelijke toegang>Klassiek beleid.
  3. Selecteer een klassiek beleid en documenteer de configuratie-instellingen.
  4. Maak de instellingen opnieuw met behulp van een sjabloon of aangepast beleid dat eerder in dit artikel is beschreven. Test het nieuwe beleid in de modus 'alleen rapporteren' voordat u het inschakelt.
  5. Ga terug naar het klassieke beleid en selecteer Uitschakelen.

Het hulpprogramma What If geeft aan of het klassieke beleid nog steeds bestaat in uw omgeving.

Volgende stappen