Konfigurowanie uwierzytelniania opartego na certyfikatach Microsoft Entra

Organizacja może wdrożyć odporne na phishing, nowoczesne i bezhasłowe uwierzytelnianie przy użyciu certyfikatów X.509 użytkownika, korzystając z uwierzytelniania opartego na certyfikatach (CBA) Microsoft Entra.

W tym artykule dowiesz się, jak skonfigurować dzierżawcę Microsoft Entra, aby umożliwić lub wymagać od użytkowników uwierzytelniania za pomocą certyfikatów X.509. Użytkownik tworzy certyfikat X.509 przy użyciu infrastruktury kluczy publicznych przedsiębiorstwa (PKI) na potrzeby logowania aplikacji i przeglądarki.

Po skonfigurowaniu Microsoft Entra cba podczas logowania użytkownik widzi opcję uwierzytelniania przy użyciu certyfikatu zamiast wprowadzania hasła. Jeśli na urządzeniu znajduje się wiele pasujących certyfikatów, użytkownik wybierze odpowiedni certyfikat, a certyfikat zostanie zweryfikowany na koncie użytkownika. Jeśli walidacja zakończy się pomyślnie, użytkownik zaloguje się.

Wykonaj kroki opisane w tym artykule, aby skonfigurować i używać Microsoft Entra CBA dla dzierżaw w planach Office 365 Enterprise i US Government. Musisz mieć już skonfigurowaną infrastrukturę kluczy publicznych .

Wymagania wstępne

Upewnij się, że są spełnione następujące wymagania wstępne:

  • Co najmniej jeden urząd certyfikacji (CA) i wszystkie pośrednie urzędy certyfikacji są konfigurowane w Microsoft Entra ID.
  • Użytkownik ma dostęp do certyfikatu użytkownika wystawionego przez zaufaną infrastrukturę kluczy publicznych (PKI) skonfigurowaną w dzierżawie przeznaczonej do uwierzytelniania klientów w Microsoft Entra ID.
  • Każdy urząd certyfikacji ma listę odwołania certyfikatów (CRL), do których można odwoływać się z internetowych adresów URL. Jeśli zaufany urząd certyfikacji nie ma skonfigurowanej listy CRL, Microsoft Entra ID nie wykonuje sprawdzania listy CRL, odwołanie certyfikatów użytkownika nie działa, a uwierzytelnianie nie jest blokowane.

Rozważania

  • Upewnij się, że infrastruktura kluczy publicznych jest bezpieczna i nie można jej łatwo złamać. W przypadku wystąpienia naruszenia atakujący może utworzyć i podpisać certyfikaty klienta oraz naruszyć bezpieczeństwo dowolnego użytkownika w dzierżawie, w tym użytkowników, którzy są synchronizowani ze środowiska lokalnego. Silna strategia ochrony kluczy i inne mechanizmy kontroli fizycznej i logicznej mogą zapewnić ochronę w głębi systemu, aby zapobiec atakom zewnętrznym lub zagrożeniom poufnym przed naruszeniem integralności infrastruktury kluczy publicznych. Aby uzyskać więcej informacji, zobacz Zabezpieczanie infrastruktury kluczy publicznych.

  • Aby uzyskać najlepsze rozwiązania dotyczące kryptografii Microsoft, w tym wyboru algorytmu, długości klucza i ochrony danych, zobacz Microsoft zalecenia. Pamiętaj, aby użyć jednego z zalecanych algorytmów, zalecanej długości klucza i krzywych zatwierdzonych przez NIST.

  • W ramach bieżących ulepszeń zabezpieczeń Azure i punkty końcowe Microsoft 365 dodały obsługę protokołu TLS 1.3. Proces powinien potrwać kilka miesięcy, aby pokryć tysiące punktów końcowych usługi w Azure i Microsoft 365. Punkty końcowe Microsoft Entra, których używa Microsoft Entra CBA, są zawarte w aktualizacji: *.certauth.login.microsoftonline.com i *.certauth.login.microsoftonline.us.

    Protokół TLS 1.3 to najnowsza wersja najczęściej wdrażanego protokołu zabezpieczeń w Internecie. Protokół TLS 1.3 szyfruje dane w celu zapewnienia bezpiecznego kanału komunikacyjnego między dwoma punktami końcowymi. Eliminuje przestarzałe algorytmy kryptograficzne, zwiększa bezpieczeństwo w stosunku do wcześniejszych wersji i szyfruje maksymalną możliwą część uzgadniania. Zdecydowanie zalecamy rozpoczęcie testowania protokołu TLS 1.3 w aplikacjach i usługach.

  • Podczas oceny PKI ważne jest przejrzenie zasad wystawiania certyfikatów i ich egzekwowania. Jak opisano wcześniej, dodawanie urzędów certyfikacji do konfiguracji Microsoft Entra umożliwia certyfikaty wystawione przez te urzędy certyfikacji do uwierzytelniania dowolnego użytkownika w Microsoft Entra ID.

    Ważne jest, aby wziąć pod uwagę, jak i kiedy urzędy certyfikacji mogą wystawiać certyfikaty i jak implementują identyfikatory wielokrotnego użytku. Administratorzy muszą tylko upewnić się, że określony certyfikat może służyć do uwierzytelniania użytkownika, ale powinni używać wyłącznie powiązań o wysokiej koligacji w celu uzyskania wyższego poziomu pewności, że tylko określony certyfikat może uwierzytelnić użytkownika. Aby uzyskać więcej informacji, zobacz Powiązania o wysokiej koligacji.

Konfigurowanie i testowanie Microsoft Entra CBA

Przed włączeniem Microsoft Entra CBA należy wykonać pewne kroki konfiguracji.

Administrator musi skonfigurować zaufane urzędy certyfikacji wystawiające certyfikaty użytkowników. Jak pokazano na poniższym diagramie, Azure używa kontroli dostępu opartej na rolach (RBAC) w celu zapewnienia, że tylko najmniej uprzywilejowani administratorzy są zobowiązani do wprowadzania zmian.

Ważne

Microsoft zaleca używanie ról z najmniejszymi uprawnieniami. Ta praktyka pomaga zwiększyć bezpieczeństwo organizacji. Administrator globalny to wysoce uprzywilejowana rola, która powinna być ograniczona do scenariuszy awaryjnych lub gdy nie można użyć istniejącej roli.

Opcjonalnie można skonfigurować powiązania uwierzytelniania tak, aby mapować certyfikaty na uwierzytelnianie jednoskładnikowe lub do uwierzytelniania wieloskładnikowego (MFA). Skonfiguruj powiązania nazw użytkowników, aby zamapować pole certyfikatu na atrybut obiektu użytkownika. Administrator zasad uwierzytelniania może skonfigurować ustawienia związane z użytkownikiem.

Po zakończeniu wszystkich konfiguracji włącz Microsoft Entra CBA u dzierżawcy.

Diagram przedstawiający przegląd kroków wymaganych do włączenia uwierzytelniania opartego na certyfikatach Microsoft Entra.

Krok 1. Konfigurowanie urzędów certyfikacji przy użyciu magazynu zaufania opartego na infrastrukturze kluczy publicznych

Microsoft Entra ma nowy magazyn zaufania CA oparty na PKI. Magazyn zaufania przechowuje urzędy certyfikacji wewnątrz obiektu kontenera dla każdej PKI. Administratorzy mogą łatwiej zarządzać urzędami certyfikacji w kontenerze na podstawie infrastruktury kluczy publicznych niż zarządzać płaską listą urzędów certyfikacji.

Magazyn zaufania oparty na infrastrukturze kluczy publicznych ma wyższe limity niż klasyczny magazyn zaufania dla liczby urzędów certyfikacji i rozmiaru plików poszczególnych urzędów certyfikacji. Magazyn zaufania oparty na infrastrukturze PKI obsługuje maksymalnie 250 urzędów certyfikacji i 8 KB dla każdego obiektu urzędu certyfikacji.

Jeśli używasz klasycznego magazynu zaufania do konfigurowania urzędów certyfikacji, zdecydowanie zalecamy skonfigurowanie magazynu zaufania opartego na PKI (infrastrukturze kluczy publicznych). Magazyn zaufania oparty na infrastrukturze kluczy publicznych jest skalowalny i obsługuje nowe funkcje, takie jak wskazówki dotyczące wystawców.

Administrator musi skonfigurować zaufane urzędy certyfikacji wystawiające certyfikaty użytkowników. Do wprowadzania zmian wymagane są tylko administratorzy z najniższymi uprawnieniami. Repozytorium zaufania oparte na infrastrukturze kluczy publicznych ma przypisaną rolę Administrator uwierzytelniania uprzywilejowanego.

Funkcja przesyłania do magazynu zaufania opartego na PKI jest dostępna tylko z licencją Microsoft Entra ID P1 lub P2. W przypadku bezpłatnej licencji Microsoft Entra administrator może przesłać wszystkie urzędy certyfikacji indywidualnie zamiast przesyłać plik PKI. Następnie mogą skonfigurować magazyn zaufania oparty na PKI i dodać przekazane pliki CA.

Konfigurowanie urzędów certyfikacji przy użyciu centrum administracyjnego Microsoft Entra

Tworzenie obiektu kontenera PKI (centrum administracyjne Microsoft Entra)

Aby utworzyć obiekt kontenera PKI:

  1. Zaloguj się do centrum administracyjnego Microsoft Entra przy użyciu konta, które posiada rolę Administratora uwierzytelniania uprzywilejowanego.

  2. Przejdź do Entra ID>Identity Secure Score>Public key infrastructure.

  3. Wybierz pozycję Utwórz infrastrukturę kluczy publicznych.

  4. W polu Nazwa wyświetlana wprowadź nazwę.

  5. Wybierz Utwórz.

    Diagram przedstawiający kroki wymagane do utworzenia infrastruktury kluczy publicznych.

  6. Aby dodać lub usunąć kolumny, wybierz pozycję Edytuj kolumny.

  7. Aby odświeżyć listę interfejsów PKI, wybierz pozycję Odśwież.

Usuwanie obiektu kontenera PKI

Aby usunąć infrastrukturę kluczy publicznych, wybierz infrastrukturę kluczy publicznych i wybierz pozycję Usuń. Jeśli infrastruktura kluczy publicznych zawiera urzędy certyfikacji, wprowadź nazwę infrastruktury kluczy publicznych, aby potwierdzić usunięcie wszystkich urzędów certyfikacji w infrastrukturze kluczy publicznych. Następnie wybierz pozycję Usuń.

Diagram przedstawiający kroki wymagane do usunięcia infrastruktury kluczy publicznych.

Przesyłanie poszczególnych certyfikatów do pojemnika PKI

Aby dodać urząd certyfikacji do kontenera systemu PKI:

  1. Wybierz pozycję Dodaj urząd certyfikacji.

  2. Wybierz plik CA.

  3. Jeśli urząd certyfikacji (CA) jest głównym urzędem, wybierz Tak. W przeciwnym razie wybierz pozycję Nie.

  4. W polu Adres URL listy odwołania certyfikatów wprowadź internetowy adres URL podstawowej listy CRL urzędu certyfikacji, który zawiera wszystkie odwołane certyfikaty. Jeśli adres URL nie jest ustawiony, próba uwierzytelnienia przy użyciu odwołanego certyfikatu nie zakończy się niepowodzeniem.

  5. W polu Adres URL listy odwołania certyfikatów różnicowych wprowadź adres URL listy CRL dostępny z Internetu zawierający wszystkie odwołane certyfikaty od czasu opublikowania ostatniej podstawowej listy CRL.

  6. Jeśli urząd certyfikacji nie powinien być uwzględniony w informacjach o wystawcy, wyłącz informacje o wystawcy. Flaga wskazówek wydawcy jest domyślnie wyłączona.

  7. Wybierz pozycję Zapisz.

  8. Aby usunąć urząd certyfikacji, wybierz urząd certyfikacji i wybierz pozycję Usuń.

    Diagram przedstawiający sposób usuwania certyfikatu urzędu certyfikacji.

  9. Aby dodać lub usunąć kolumny, wybierz pozycję Edytuj kolumny.

  10. Aby odświeżyć listę interfejsów PKI, wybierz pozycję Odśwież.

Początkowo pokazano 100 certyfikatów urzędu certyfikacji. Więcej jest wyświetlanych podczas przewijania w dół okienka.

Przekazywanie wszystkich urzędów certyfikacji do obiektu kontenera PKI

Aby wykonać zbiorczy upload wszystkich urzędów certyfikacji do kontenera PKI:

  1. Utwórz obiekt kontenera PKI lub otwórz istniejący kontener.

  2. Wybierz Przekaż PKI.

  3. Wprowadź adres URL pliku .p7b dostępny za pośrednictwem HTTP od strony internetu.

  4. Wprowadź sumę kontrolną SHA-256 pliku.

  5. Wybierz przesyłanie.

    Proces ładowania PKI jest asynchroniczny. Po przesłaniu każdego CA, staje się on dostępny w PKI. Przesyłanie całej infrastruktury kluczy publicznych może potrwać do 30 minut.

  6. Wybierz Odśwież, aby odświeżyć listę urzędów certyfikacji.

  7. Każdy przekazany atrybut punktu końcowego listy CRL dla urzędu certyfikacji (CA) jest aktualizowany pierwszym dostępnym adresem URL protokołu HTTP certyfikatu CA, wymienionym jako atrybut punktów dystrybucji listy CRL. Należy ręcznie zaktualizować wszystkie certyfikaty liścia.

Aby wygenerować sumę kontrolną SHA-256 pliku PKI .p7b , uruchom polecenie:

Get-FileHash .\CBARootPKI.p7b -Algorithm SHA256

Edytuj PKI

  1. W wierszu infrastruktury kluczy publicznych wybierz pozycję ... i wybierz pozycję Edytuj.
  2. Wprowadź nową nazwę infrastruktury kluczy publicznych.
  3. Wybierz pozycję Zapisz.

Edycja urzędu certyfikacji

  1. W wierszu CA wybierz ... i Edytuj.
  2. Wprowadź nowe wartości dla typu urzędu certyfikacji (root lub pośredniego), adresu URL listy CRL, adresu URL listy delta CRL lub flagi włączonych wskazówek wystawcy, zgodnie z wymaganiami.
  3. Wybierz pozycję Zapisz.

Zbiorcze edytowanie atrybutu wskazówek wystawcy

  1. Aby edytować wiele urzędów certyfikacji oraz włączyć lub wyłączyć atrybut Wskazówki wystawcy włączone, należy wybrać wiele urzędów certyfikacji.
  2. Wybierz pozycję Edytuj, a następnie wybierz pozycję Edytuj wskazówki wystawcy.
  3. Zaznacz pole wyboru Włączone wskazówki dotyczące wystawcy dla wszystkich wybranych urzędów certyfikacji lub usuń zaznaczenie, aby dla wszystkich wybranych urzędów certyfikacji wyłączyć flagę Włączone wskazówki wystawcy. Wartość domyślna to Indeterminate.
  4. Wybierz pozycję Zapisz.

Przywróć PKI

  1. Wybierz kartę Usunięte PKI.
  2. Wybierz infrastrukturę kluczy publicznych i wybierz pozycję Przywróć infrastrukturę kluczy publicznych.

Przywróć urząd certyfikacji

  1. Wybierz kartę Usunięte CA.
  2. Wybierz plik urzędu certyfikacji, a następnie wybierz pozycję Przywróć urząd certyfikacji.

Konfigurowanie atrybutu isIssuerHintEnabled dla urzędu certyfikacji

Wskazówki dotyczące urzędów certyfikacji wysyłają z powrotem znacznik zaufanego urzędu certyfikacji jako część procesu uzgadniania TLS. Lista zaufanych urzędów certyfikacji jest ustalona na podstawie urzędów certyfikacji, które dzierżawca przesyła do listy zaufania Microsoft Entra. Aby uzyskać więcej informacji, zobacz Zrozumienie wskazówek wystawcy.

Domyślnie nazwy podmiotów wszystkich urzędów certyfikacji w magazynie zaufania Microsoft Entra są wysyłane jako wskazówki. Jeśli chcesz wysłać z powrotem wskazówkę dla określonych urzędów certyfikacji, ustaw atrybut isIssuerHintEnabled na wartość true.

Serwer może wysłać z powrotem do klienta TLS maksymalną odpowiedź 16 KB dla wskazówek wystawcy (nazwa podmiotu urzędu certyfikacji). Zalecamy ustawienie atrybutu isIssuerHintEnabled na true, ale tylko dla urzędów certyfikacji wystawiających certyfikaty użytkowników.

Jeśli wiele pośrednich urzędów certyfikacji z tego samego certyfikatu głównego wystawia certyfikaty użytkownika, domyślnie wszystkie certyfikaty są wyświetlane w selektorze certyfikatów. Jeśli ustawisz wartość isIssuerHintEnabledtrue dla określonych urzędów certyfikacji, w selektorze certyfikatów będą wyświetlane tylko odpowiednie certyfikaty użytkowników.

Konfigurowanie urzędów certyfikacji z użyciem API Microsoft Graph

W poniższych przykładach pokazano, jak używać Microsoft Graph do uruchamiania operacji Create, Read, Update i Delete (CRUD) za pośrednictwem metod HTTP dla infrastruktury kluczy publicznych lub urzędu certyfikacji.

Tworzenie obiektu kontenera PKI (Microsoft Graph)

PATCH https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/
Content-Type: application/json
{
   "displayName": "ContosoPKI"
}

Pobierz wszystkie obiekty infrastruktury kluczy publicznych

GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations
ConsistencyLevel: eventual

Pobierz obiekt PKI według identyfikatora PKI

GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/
ConsistencyLevel: eventual

Przesyłanie urzędów certyfikacji za pomocą pliku .p7b

PATCH https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-id>/certificateAuthorities/<CA-ID>
Content-Type: application/json
{
     "uploadUrl":"https://CBA/demo/CBARootPKI.p7b,
     "sha256FileHash": "AAAAAAD7F909EC2688567DE4B4B0C404443140D128FE14C577C5E0873F68C0FE861E6F"
}

Pobierz wszystkie urzędy certyfikacji w infrastrukturze kluczy publicznych

GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/certificateAuthorities
ConsistencyLevel: eventual

Pobieranie konkretnego urzędu certyfikacji w infrastrukturze kluczy publicznych według ID urzędu certyfikacji

GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/certificateAuthorities/<CA-ID>
ConsistencyLevel: eventual

Aktualizowanie flagi wskazówek wystawcy określonego urzędu certyfikacji

PATCH https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/certificateAuthorities/<CA-ID>
Content-Type: application/json
{
   "isIssuerHintEnabled": true
}

Konfigurowanie urzędów certyfikacji przy użyciu programu PowerShell

W tych krokach użyj Microsoft Graph PowerShell.

  1. Uruchom program PowerShell przy użyciu opcji Uruchom jako administrator .

  2. Zainstaluj i zaimportuj Microsoft Graph PowerShell SDK:

    Install-Module Microsoft.Graph -Scope AllUsers
    Import-Module Microsoft.Graph.Authentication
    Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser
    
  3. Połącz się z klientem i zaakceptuj wszystko:

       Connect-MGGraph -Scopes "Directory.ReadWrite.All", "User.ReadWrite.All" -TenantId <tenantId>
    

Priorytetyzacja między magazynem zaufania opartym na infrastrukturze kluczy publicznych a klasycznym magazynem urzędu certyfikacji

Jeśli urząd certyfikacji istnieje zarówno w repozytorium urzędów certyfikacji opartym na infrastrukturze kluczy publicznych, jak i w klasycznym repozytorium urzędów certyfikacji, repozytorium zaufania oparte na infrastrukturze kluczy publicznych jest traktowane priorytetowo.

Klasyczny magazyn certyfikatów ma priorytet w następujących scenariuszach:

  • Urząd certyfikacji istnieje w obu repozytoriach, repozytorium oparte na infrastrukturze kluczy publicznych nie ma listy unieważnionych certyfikatów (CRL), ale urząd certyfikacji w repozytorium tradycyjnym ma prawidłową listę CRL.
  • Urząd certyfikacji istnieje w obu magazynach, a lista CRL urzędu certyfikacji magazynu opartego na infrastrukturze kluczy publicznych różni się od listy CRL urzędu certyfikacji magazynu klasycznego.

Dziennik logowania

Przerwany wpis w dzienniku logowania Microsoft Entra ma dwa atrybuty w obszarze Dodatkowe szczegóły aby wskazać, czy klasyczny i starszy magazyn zaufania był w ogóle używany podczas uwierzytelniania.

  • Czy używana jest starsza wersja sklepu ma wartość 0, co wskazuje, że używany jest magazyn oparty na infrastrukturze PKI. Wartość 1 wskazuje, że używany jest sklep klasyczny lub przestarzały.
  • Informacje o korzystaniu ze starszej wersji sklepu wyświetlają przyczynę użycia tradycyjnej lub starszej wersji sklepu.

Zrzut ekranu przedstawiający wpis dziennika logowania dotyczący użycia magazynu opartego na PKI lub klasycznego magazynu CA

Dziennik inspekcji

Wszystkie operacje CRUD uruchamiane w infrastrukturze kluczy publicznych lub urzędach certyfikacji w magazynie zaufania są wyświetlane w dziennikach inspekcji Microsoft Entra.

Zrzut ekranu przedstawiający okienko Dzienniki inspekcji.

Migrowanie z klasycznego magazynu urzędu certyfikacji do magazynu opartego na infrastrukturze kluczy publicznych

Administrator dzierżawy może umieścić wszystkie certyfikaty w magazynie PKI. Magazyn CA PKI ma następnie priorytet wobec klasycznego magazynu, a cały proces uwierzytelniania CBA odbywa się za pośrednictwem magazynu opartego na PKI. Administrator dzierżawcy może usunąć certyfikaty z klasycznego lub starszego systemu, po potwierdzeniu, że w dziennikach logowania nie ma żadnych oznak użycia klasycznego lub starszego systemu.

Często zadawane pytania

Dlaczego przesyłanie PKI kończy się niepowodzeniem?

Sprawdź, czy plik PKI jest prawidłowy i czy można uzyskać do niego dostęp bez żadnych problemów. Maksymalny rozmiar pliku PKI wynosi 2 MB (250 urzędów certyfikacji i 8 KB dla każdego obiektu CA).

Jaka jest umowa dotycząca poziomu usług przekazywania infrastruktury kluczy publicznych?

Przekazywanie infrastruktury kluczy publicznych jest operacją asynchroniczną i może potrwać do 30 minut.

Jak wygenerować sumę kontrolną SHA-256 dla pliku PKI?

Aby wygenerować sumę kontrolną SHA-256 pliku PKI .p7b , uruchom następujące polecenie:

Get-FileHash .\CBARootPKI.p7b -Algorithm SHA256

Krok 2. Włącz usługę CBA dla dzierżawcy

Ważne

Użytkownik jest uważany za zdolnego do ukończenia uwierzytelniania wieloskładnikowego, gdy zostanie wyznaczony jako znajdujący się w zakresie CBA w zasadach metod uwierzytelniania. To wymaganie zasad oznacza, że użytkownik nie może użyć dowodu tożsamości w ramach uwierzytelniania w celu zarejestrowania innych dostępnych metod. Jeśli użytkownik nie ma dostępu do certyfikatów, jest zablokowany i nie może zarejestrować innych metod uwierzytelniania wieloskładnikowego. Administratorzy, którzy mają przypisaną rolę Administratora zasad uwierzytelniania, muszą włączyć usługę CBA tylko dla użytkowników, którzy mają prawidłowe certyfikaty. Nie dołączaj Wszystkich użytkowników do CBA. Używaj tylko grup użytkowników, którzy mają dostępne prawidłowe certyfikaty. Aby uzyskać więcej informacji, zobacz Microsoft Entra uwierzytelnianie wieloskładnikowe.

Aby włączyć CBA za pośrednictwem centrum administracyjnego Microsoft Entra:

  1. Zaloguj się do centrum administracyjne Microsoft Entra przy użyciu konta z przypisaną co najmniej rolą administratora zasad uwierzytelniania.

  2. Przejdź do Grupy>Wszystkie grupy.

  3. Wybierz pozycję Nowa grupa i utwórz grupę dla użytkowników CBA.

  4. Przejdź do Entra ID> Metody uwierzytelniania>Uwierzytelnianie oparte na certyfikatach.

  5. W obszarze Włącz i cel wybierz pozycję Włącz, a następnie zaznacz pole wyboru Potwierdzam.

  6. Wybierz pozycję Wybierz grupy>Dodaj grupy.

  7. Wybierz określone grupy, takie jak utworzona, a następnie wybierz pozycję Wybierz. Użyj określonych grup zamiast Wszystkich użytkowników.

  8. Wybierz pozycję Zapisz.

    Zrzut ekranu pokazujący, jak włączyć CBA.

Po włączeniu usługi CBA dla dzierżawy wszyscy użytkownicy w dzierżawie zobaczą opcję logowania przy użyciu certyfikatu. Tylko użytkownicy, którzy mogą używać cba, mogą uwierzytelniać się przy użyciu certyfikatu X.509.

Uwaga

Administrator sieci powinien zezwolić na dostęp do punktu końcowego uwierzytelniania certyfikatu dla środowiska chmury organizacji oprócz punktu końcowego login.microsoftonline.com . Wyłącz inspekcję TLS na punkcie końcowym uwierzytelniania certyfikatu, aby zapewnić powodzenie żądania certyfikatu klienta w ramach uzgadniania TLS.

Krok 3. Konfigurowanie zasad powiązania uwierzytelniania

Polityka powiązania uwierzytelniania pomaga ustawić siłę uwierzytelniania na pojedynczy czynnik lub uwierzytelnianie wieloskładnikowe. Domyślny poziom ochrony dla wszystkich certyfikatów dzierżawcy to uwierzytelnianie jednoskładnikowe.

Domyślne powiązanie koligacji na poziomie dzierżawy to niska koligacja. Administrator zasad uwierzytelniania może zmienić wartość domyślną z uwierzytelniania jednoskładnikowego na uwierzytelnianie wieloskładnikowe. Jeśli poziom ochrony ulegnie zmianie, wszystkie certyfikaty na tenancie zostaną ustawione na MFA. Podobnie powiązanie koligacji na poziomie dzierżawy można ustawić na wysoką koligację. Wszystkie certyfikaty są następnie weryfikowane przy użyciu tylko atrybutów o wysokiej zgodności.

Ważne

Administrator musi ustawić wartość domyślną dzierżawy na wartość, która ma zastosowanie dla większości certyfikatów. Utwórz reguły niestandardowe tylko dla określonych certyfikatów, które wymagają innego poziomu ochrony lub innego rodzaju powiązania niż domyślne ustawienia dzierżawy. Wszystkie konfiguracje metod uwierzytelniania znajdują się w tym samym pliku zasad. Utworzenie wielu nadmiarowych reguł może przekroczyć limit rozmiaru pliku zasad.

Reguły powiązań uwierzytelniania mapują atrybuty certyfikatu, takie jak wystawca, identyfikator obiektu zasad (OID) oraz wystawca i identyfikator OID zasad na określoną wartość. Reguły ustawiają domyślny poziom ochrony i powiązanie afiliacyjne dla tej reguły.

Aby zmodyfikować domyślne ustawienia dzierżawy i stworzyć reguły niestandardowe za pośrednictwem centrum administracji Microsoft Entra:

  1. Zaloguj się do centrum administracyjne Microsoft Entra przy użyciu konta przypisanego co najmniej Administrator zasad uwierzytelniania.

  2. Przejdź do Entra ID> Metody uwierzytelniania>Policies.

  3. W obszarze Zarządzanie migracjami wybierz pozycję Metody>uwierzytelniania Oparte na certyfikatach.

    Zrzut ekranu przedstawiający sposób ustawiania zasad uwierzytelniania.

  4. Aby skonfigurować powiązanie uwierzytelniania i powiązanie nazwy użytkownika, wybierz pozycję Konfiguruj.

  5. Aby zmienić wartość domyślną na MFA, wybierz pozycję Uwierzytelnianie wieloskładnikowe. Atrybut poziomu ochrony ma wartość domyślną uwierzytelniania jednoskładnikowego.

    Uwaga

    Domyślny poziom ochrony jest w mocy, jeśli nie zostaną dodane żadne reguły niestandardowe. W przypadku dodania reguły niestandardowej poziom ochrony zdefiniowany na poziomie reguły jest honorowany zamiast domyślnego poziomu ochrony.

    Zrzut ekranu przedstawiający sposób zmiany domyślnych zasad uwierzytelniania na uwierzytelnianie wieloskładnikowe.

  6. Można również skonfigurować niestandardowe reguły powiązań uwierzytelniania, aby ułatwić określenie poziomu ochrony dla certyfikatów klienta, które wymagają różnych wartości poziomu ochrony lub powiązania logicznego niż domyślne ustawienie najemcy. Reguły można skonfigurować przy użyciu podmiotu wystawcy lub identyfikatora OID zasad lub obu pól w certyfikacie.

    Reguły powiązań uwierzytelniania mapują atrybuty certyfikatu (wystawca lub identyfikator OID polityki) na wartość. Wartość ustawia domyślny poziom ochrony dla tej reguły. Można utworzyć wiele reguł. W poniższym przykładzie przyjęto, że domyślną konfiguracją najemcy jest uwierzytelnianie wieloskładnikowe i niskie wiązanie koligacji.

    Aby dodać reguły niestandardowe, wybierz pozycję Dodaj regułę.

    Zrzut ekranu przedstawiający sposób dodawania reguły niestandardowej.

    Aby utworzyć regułę według wystawcy certyfikatów:

    1. Wybierz pozycję Wystawca certyfikatu.

    2. W polu Identyfikator wystawcy certyfikatu wybierz odpowiednią wartość.

    3. W obszarze Siła uwierzytelniania wybierz pozycję Uwierzytelnianie wieloskładnikowe.

    4. W obszarze Powiązanie koligacji wybierz pozycję Niski.

    5. Wybierz pozycję Dodaj.

    6. Po wyświetleniu monitu zaznacz pole wyboru Potwierdzam, aby dodać regułę.

      Zrzut ekranu przedstawiający sposób mapowania zasad uwierzytelniania wieloskładnikowego na powiązanie o wysokiej koligacji.

    Aby utworzyć regułę za pomocą OID polityki:

    1. Wybierz pozycję OID polityki.

    2. Dla OID polityki wprowadź wartość.

    3. W obszarze Siła uwierzytelniania wybierz pozycję Uwierzytelnianie jednoskładnikowe.

    4. W obszarze Powiązanie koligacji wybierz pozycję Niski dla powiązania koligacji.

    5. Wybierz pozycję Dodaj.

    6. Po wyświetleniu monitu zaznacz pole wyboru Potwierdzam, aby dodać regułę.

      Zrzut ekranu przedstawiający mapowanie do OID zasad ze słabym powiązaniem.

    Aby utworzyć regułę według identyfikatora OID wystawcy i zasad:

    1. Wybierz Wystawcę certyfikatu i Identyfikator OID zasad.

    2. Wybierz wystawcę i wprowadź identyfikator polisy OID.

    3. W obszarze Siła uwierzytelniania wybierz pozycję Uwierzytelnianie wieloskładnikowe.

    4. W obszarze Powiązanie więzów wybierz pozycję Niski.

    5. Wybierz pozycję Dodaj.

      Zrzut ekranu przedstawiający sposób wybierania powiązania o niskiej koligacji.

      Zrzut ekranu przedstawiający sposób dodawania powiązania o niskiej koligacji.

    6. Uwierzytelnij się przy użyciu certyfikatu, który ma OID polityki 3.4.5.6 i został wystawiony przez CN=CBATestRootProd. Sprawdź, czy uwierzytelnianie jest pomyślnie zakończone dla żądania wieloskładnikowego.

    Aby utworzyć regułę według wystawcy i numeru seryjnego:

    1. Dodaj politykę wiążącą uwierzytelniania. Polityka wymaga, aby każdy certyfikat wystawiony przez CN=CBATestRootProd z identyfikatorem polityki OID 1.2.3.4.6 potrzebował jedynie powiązania o wysokiej afinitasie. Używane są wystawca i numer seryjny.

      Zrzut ekranu przedstawiający wystawcę i numer seryjny dodany w centrum administracyjnym Microsoft Entra.

    2. Wybierz pole certyfikatu. W tym przykładzie wybierz pozycję Wystawca i numer seryjny.

      Zrzut ekranu przedstawiający sposób wybierania wystawcy i numeru seryjnego.

    3. Jedynym obsługiwanym atrybutem użytkownika jest certificateUserIds. Wybierz certificateUserIds i wybierz pozycję Dodaj.

      Zrzut ekranu przedstawiający sposób dodawania wystawcy i numeru seryjnego.

    4. Wybierz pozycję Zapisz.

      Dziennik logowania pokazuje, które powiązanie zostało użyte do logowania i szczegóły certyfikatu.

      Zrzut ekranu przedstawiający szczegóły dziennika logowania.

  7. Wybierz przycisk OK , aby zapisać dowolne reguły niestandardowe.

Ważne

Wprowadź OID dla zasad przy użyciu formatu identyfikatora obiektu. Jeśli na przykład zasady certyfikatu mają wartość Wszystkie zasady wystawiania, wprowadź identyfikator OID zasad tak, jak 2.5.29.32.0 podczas dodawania reguły. Ciąg Wszystkie zasady wystawiania jest nieprawidłowy dla edytora reguł i nie zostanie zastosowany.

Krok 4. Konfigurowanie zasad powiązania nazwy użytkownika

Zasady powiązania nazwy użytkownika pomagają zweryfikować certyfikat użytkownika. Domyślnie, aby określić użytkownika, mapujesz główną nazwę w certyfikacie na userPrincipalName w obiekcie użytkownika.

Administrator zasad uwierzytelniania może zastąpić ustawienie domyślne i utworzyć mapowanie niestandardowe. Aby uzyskać więcej informacji, zobacz Jak działa powiązanie nazwy użytkownika.

Aby zapoznać się z innymi scenariuszami korzystającymi z atrybutu certificateUserIds , zobacz Identyfikatory użytkowników certyfikatów.

Ważne

Jeśli zasady powiązania nazwy użytkownika używają zsynchronizowanych atrybutów, takich jak certificateUserIds, onPremisesUserPrincipalName i atrybut userPrincipalName obiektu użytkownika, konta z uprawnieniami administracyjnymi w Windows Server Active Directory lokalnych mogą wprowadzać zmiany wpływające na te atrybuty w Microsoft Entra ID. Na przykład konta z uprawnieniami delegowanymi do obiektów użytkownika lub roli administratora na serwerze Microsoft Entra Connect Server mogą wprowadzać te typy zmian.

  1. Utwórz powiązanie nazwy użytkownika, wybierając jedno z pól certyfikatu X.509 do powiązania z jednym z atrybutów użytkownika. Kolejność powiązania nazwy użytkownika reprezentuje poziom priorytetu powiązania. Pierwsze powiązanie nazwy użytkownika ma najwyższy priorytet itd.

    Zrzut ekranu przedstawiający zasady powiązania nazwy użytkownika.

    Jeśli określone pole certyfikatu X.509 zostanie znalezione na certyfikacie, ale Microsoft Entra ID nie znajdzie obiektu użytkownika, który ma odpowiednią wartość, uwierzytelnianie nie powiedzie się. Następnie Microsoft Entra ID próbuje wykonać następne powiązanie na liście.

  2. Wybierz pozycję Zapisz.

Ostateczna konfiguracja wygląda podobnie do poniższego przykładu:

Zrzut ekranu przedstawiający ostateczną konfigurację.

Krok 5. Testowanie konfiguracji

W tej sekcji opisano sposób testowania certyfikatu i niestandardowych reguł powiązań uwierzytelniania.

Testowanie certyfikatu

W pierwszym teście konfiguracji spróbuj zalogować się do portalu MyApps przy użyciu przeglądarki urządzenia.

  1. Wprowadź nazwę główną użytkownika (UPN).

    Zrzut ekranu przedstawiający główną nazwę użytkownika.

  2. Wybierz pozycję Dalej.

    Zrzut ekranu przedstawiający logowanie przy użyciu certyfikatu.

    Jeśli udostępniono inne metody uwierzytelniania, takie jak logowanie za pomocą telefonu lub FIDO2, użytkownicy mogą zobaczyć inne okno dialogowe logowania.

    Zrzut ekranu przedstawiający alternatywne okno dialogowe logowania.

  3. Wybierz pozycję Zaloguj się przy użyciu certyfikatu.

  4. Wybierz prawidłowy certyfikat użytkownika w interfejsie użytkownika selektora certyfikatów klienta i wybierz przycisk OK.

    Zrzut ekranu przedstawiający interfejs użytkownika selektora certyfikatów.

  5. Sprawdź, czy zalogowałeś się do portalu MyApps.

Jeśli logowanie zakończyło się pomyślnie, wiesz, że:

  • Certyfikat użytkownika jest wdrożony na urządzeniu testowym.
  • Microsoft Entra ID jest poprawnie skonfigurowany do używania zaufanych CA.
  • Powiązanie nazwy użytkownika jest poprawnie skonfigurowane. Użytkownik zostanie znaleziony i uwierzytelniony.

Testowanie niestandardowych reguł powiązań uwierzytelniania

Następnie ukończ scenariusz, w którym można zweryfikować silne uwierzytelnianie. Utworzysz dwie reguły zasad uwierzytelniania: jedną przy użyciu wystawcy, którego dotyczy uwierzytelnianie jednoskładnikowe, a drugi przy użyciu identyfikatora OID zasad w celu spełnienia uwierzytelniania wieloskładnikowego.

  1. Utwórz regułę podmiotu wystawcy z poziomem ochrony uwierzytelniania jednoskładnikowego. Ustaw wartość na wartość podmiotu urzędu certyfikacji.

    Na przykład:

    CN=WoodgroveCA

  2. Utwórz regułę zasad OID, która ma ochronę na poziomie uwierzytelniania wieloskładnikowego. Ustaw wartość na jeden z identyfikatorów obiektów polityki w certyfikacie. Przykładem jest 1.2.3.4.

    Zrzut ekranu przedstawiający regułę OID polityki.

  3. Utwórz politykę dostępu warunkowego Microsoft Entra dla użytkownika, aby wymagała uwierzytelniania wieloskładnikowego. Wykonaj kroki opisane w temacie Dostęp warunkowy — wymagane uwierzytelnianie wieloskładnikowe.

  4. Przejdź do portalu MyApps. Wprowadź nazwę UPN i wybierz przycisk Dalej.

    Zrzut ekranu przedstawiający główną nazwę użytkownika.

  5. Wybierz pozycję Użyj certyfikatu lub karty inteligentnej.

    Zrzut ekranu przedstawiający logowanie przy użyciu certyfikatu.

    Jeśli udostępniono inne metody uwierzytelniania, takie jak logowanie za pomocą telefonu lub klucze zabezpieczeń, użytkownicy mogą zobaczyć inne okno dialogowe logowania.

    Zrzut ekranu przedstawiający alternatywne logowanie.

  6. Wybierz certyfikat klienta, a następnie wybierz pozycję Informacje o certyfikacie.

    Zrzut ekranu przedstawiający selektor klienta.

    Zostanie wyświetlony certyfikat, a Ty możesz zweryfikować wartości OID wystawcy certyfikatu i polityki.

    Zrzut ekranu przedstawiający wystawcę.

  7. Aby wyświetlić wartości OID zasad, wybierz pozycję Szczegóły.

    Zrzut ekranu przedstawiający szczegóły uwierzytelniania.

  8. Wybierz certyfikat klienta i wybierz przycisk OK.

Identyfikator OID zasad w certyfikacie jest zgodny ze skonfigurowaną wartością 1.2.3.4 i spełnia uwierzytelnianie wieloskładnikowe. Wystawca certyfikatu odpowiada skonfigurowanej wartości CN=WoodgroveCA i spełnia wymagania dla uwierzytelniania jednoskładnikowego.

Ponieważ reguła OID zasad ma pierwszeństwo nad regułą wystawcy, certyfikat spełnia wieloskładnikowe uwierzytelnianie.

Zasady dostępu warunkowego dla użytkownika wymagają uwierzytelniania wieloskładnikowego i certyfikat spełnia wymagania uwierzytelniania wieloskładnikowego, aby użytkownik mógł zalogować się do aplikacji.

Przetestuj politykę powiązania nazwy użytkownika

Zasady powiązania nazwy użytkownika pomagają zweryfikować certyfikat użytkownika. Obsługiwane są trzy powiązania dla polityki powiązania nazwy użytkownika.

  • IssuerAndSerialNumber > certificateUserIds
  • IssuerAndSubject > certificateUserIds
  • Subject > certificateUserIds

Domyślnie Microsoft Entra ID mapuje Principal Name w certyfikacie na userPrincipalName w obiekcie użytkownika w celu określenia użytkownika. Administrator zasad uwierzytelniania może zastąpić ustawienie domyślne i utworzyć mapowanie niestandardowe zgodnie z wcześniejszym opisem.

Administrator zasad uwierzytelniania musi skonfigurować nowe powiązania. Aby się przygotować, muszą upewnić się, że prawidłowe wartości dla odpowiednich powiązań z nazwą użytkownika są aktualizowane w atrybucie certificateUserIds obiektu użytkownika:

Ważne

Format wartości wystawcy, podmiotu i numeru seryjnego musi być w odwrotnej kolejności ich formatu w certyfikacie. Nie dodawaj żadnych spacji w wartościach Wystawca ani Podmiot .

Ręczne mapowanie wystawcy i numeru seryjnego

Przykład poniżej przedstawia, jak ręcznie mapować wystawcę i numer seryjny.

Wartość wystawcy do dodania to:

C=US,O=U.SGovernment,OU=DoD,OU=PKI,OU=CONTRACTOR,CN=CRL.BALA.SelfSignedCertificate

Zrzut ekranu przedstawiający ręczne mapowanie wartości wystawcy.

Aby uzyskać poprawną wartość numeru seryjnego, uruchom następujące polecenie. Zapisz wartość wyświetlaną w pliku certificateUserIds.

Składnia polecenia to:

certutil –dump –v [~certificate path~] >> [~dumpFile path~] 

Na przykład:

certutil -dump -v firstusercert.cer >> firstCertDump.txt

Oto przykład polecenia certutil :

certutil -dump -v C:\save\CBA\certs\CBATestRootProd\mfausercer.cer 

X509 Certificate: 
Version: 3 
Serial Number: 48efa06ba8127299499b069f133441b2 

   b2 41 34 13 9f 06 9b 49 99 72 12 a8 6b a0 ef 48 

Wartość numeru seryjnego, którą należy dodać w certificateUserId, to:

b24134139f069b49997212a86ba0ef48

Wartość certificateUserIds to:

X509:<I>C=US,O=U.SGovernment,OU=DoD,OU=PKI,OU=CONTRACTOR,CN=CRL.BALA.SelfSignedCertificate<SR> b24134139f069b49997212a86ba0ef48

Ręczne mapowanie wystawcy i podmiotu

W poniższym przykładzie przedstawiono ręczne mapowanie wystawcy i podmiotu.

Wartość wystawcy to:

Zrzut ekranu przedstawiający wartość wystawcy w przypadku użycia z wieloma powiązaniami.

Wartość Temat to:

Zrzut ekranu pokazujący wartość Temat.

Wartość certificateUserId to:

X509:<I>C=US,O=U.SGovernment,OU=DoD,OU=PKI,OU=CONTRACTOR,CN=CRL.BALA.SelfSignedCertificate<S> DC=com,DC=contoso,DC=corp,OU=UserAccounts,CN=FirstUserATCSession

Ręczne mapowanie tematu

W poniższym przykładzie pokazano ręczne mapowanie tematu.

Wartość Temat to:

Zrzut ekranu przedstawiający inną wartość tematu.

Wartość certificateUserIds to:

X509:<S>DC=com,DC=contoso,DC=corp,OU=UserAccounts,CN=FirstUserATCSession

Test wiązania afinitycznego

  1. Zaloguj się do centrum administracyjnego Microsoft Entra, używając konta, któremu przypisano co najmniej rolę Administratora polityki uwierzytelniania.

  2. Przejdź do Entra ID> Metody uwierzytelniania>Policies.

  3. W obszarze Zarządzanie wybierz pozycję Metody>uwierzytelniania oparte na certyfikatach.

  4. Wybierz pozycję Konfiguruj.

  5. Ustaw wymagane powiązanie koligacji na poziomie dzierżawy.

    Ważne

    Zachowaj ostrożność przy użyciu ustawienia globalnej afinitetu dla dzierżawcy. Możesz zablokować całą dzierżawę, jeśli zmienisz wartość Wymagane powiązanie koligacji dla dzierżawy i nie masz poprawnych wartości w obiekcie użytkownika. Podobnie, jeśli tworzysz regułę niestandardową, która ma zastosowanie do wszystkich użytkowników i wymaga powiązania o wysokim powinowactwie, użytkownicy w tenancie mogą zostać zablokowani.

    Zrzut ekranu pokazujący, jak ustawić wymagane powiązanie afinitetu.

  6. Aby przetestować, dla Wymaganego Afinitetu wybierz Niski.

  7. Dodaj powiązanie o wysokiej koligacji, takie jak identyfikator klucza podmiotu (SKI). W obszarze Powiązanie nazwy użytkownika wybierz pozycję Dodaj regułę.

  8. Wybierz pozycję SKI i wybierz pozycję Dodaj.

    Zrzut ekranu przedstawiający sposób dodawania wiązania preferencyjnego.

    Po zakończeniu reguła wygląda podobnie do tego przykładu:

    Zrzut ekranu przedstawiający ukończone powiązanie afinitetowe.

  9. Dla wszystkich obiektów użytkownika zaktualizuj certificateUserIds atrybut przy użyciu poprawnej wartości SKI z certyfikatu użytkownika.

    Aby uzyskać więcej informacji, zobacz Obsługiwane wzorce dla identyfikatorów CertificateUserIDs.

  10. Utwórz regułę niestandardową dla połączenia uwierzytelniania.

  11. Wybierz pozycję Dodaj.

    Zrzut ekranu przedstawiający niestandardowe powiązanie uwierzytelniania.

    Sprawdź, czy ukończona reguła wygląda podobnie do tego przykładu:

    Zrzut ekranu przedstawiający regułę niestandardową.

  12. Zaktualizuj wartość użytkownika certificateUserIds przy użyciu poprawnej wartości SKI z certyfikatu oraz OID zasad 9.8.7.5.

  13. Testuj z certyfikatem z OID polityki 9.8.7.5. Sprawdź, czy użytkownik jest uwierzytelniony za pomocą powiązania SKI oraz czy jest wyświetlany monit o zalogowanie się przy użyciu uwierzytelniania wieloskładnikowego i wyłącznie certyfikatu.

Konfigurowanie CBA przy użyciu interfejsów API Microsoft Graph

Aby skonfigurować CBA i powiązania nazw użytkowników przy użyciu interfejsów API Microsoft Graph:

  1. Przejdź do Microsoft Graph Explorer.

  2. Wybierz Zaloguj się do Graph Explorer i zaloguj się na swoje konto dzierżawcy.

  3. Postępuj zgodnie z instrukcjami, aby wyrazić zgodę na Policy.ReadWrite.AuthenticationMethod delegowane uprawnienie.

  4. Pobierz wszystkie metody uwierzytelniania:

    GET  https://graph.microsoft.com/v1.0/policies/authenticationmethodspolicy
    
  5. Pobierz konfigurację metody uwierzytelniania certyfikatu X.509:

    GET https://graph.microsoft.com/v1.0/policies/authenticationmethodspolicy/authenticationMethodConfigurations/X509Certificate
    
  6. Domyślnie metoda uwierzytelniania certyfikatu X.509 jest wyłączona. Aby umożliwić użytkownikom logowanie się przy użyciu certyfikatu, należy włączyć metodę uwierzytelniania i skonfigurować zasady uwierzytelniania i powiązania nazwy użytkownika za pomocą operacji aktualizacji. Aby zaktualizować zasady, uruchom PATCH żądanie.

    Ciało żądania

    PATCH https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy/authenticationMethodConfigurations/x509Certificate
    Content-Type: application/json
    
    {
        "@odata.type": "#microsoft.graph.x509CertificateAuthenticationMethodConfiguration",
        "id": "X509Certificate",
        "state": "enabled",
        "certificateUserBindings": [
            {
                "x509CertificateField": "PrincipalName",
                "userProperty": "onPremisesUserPrincipalName",
                "priority": 1
            },
            {
                "x509CertificateField": "RFC822Name",
                "userProperty": "userPrincipalName",
                "priority": 2
            }, 
            {
                "x509CertificateField": "PrincipalName",
                "userProperty": "certificateUserIds",
                "priority": 3
            }
        ],
        "authenticationModeConfiguration": {
            "x509CertificateAuthenticationDefaultMode": "x509CertificateSingleFactor",
            "rules": [
                {
                    "x509CertificateRuleType": "issuerSubject",
                    "identifier": "CN=WoodgroveCA ",
                    "x509CertificateAuthenticationMode": "x509CertificateMultiFactor"
                },
                {
                    "x509CertificateRuleType": "policyOID",
                    "identifier": "1.2.3.4",
                    "x509CertificateAuthenticationMode": "x509CertificateMultiFactor"
                }
            ]
        },
        "includeTargets": [
            {
                "targetType": "group",
                "id": "all_users",
                "isRegistrationRequired": false
            }
        ]
    }
    
  7. Sprawdź, czy zwracany jest 204 No content kod odpowiedzi. GET Uruchom ponownie żądanie, aby upewnić się, że zasady są poprawnie aktualizowane.

  8. Przetestuj konfigurację, logując się przy użyciu certyfikatu spełniającego zasady.

Skonfiguruj CBA przy użyciu programu Microsoft PowerShell

  1. Otwórz program PowerShell.

  2. Połącz się z Microsoft Graph:

    Connect-MgGraph -Scopes "Policy.ReadWrite.AuthenticationMethod"
    
  3. Utwórz zmienną do użycia w celu zdefiniowania grupy dla użytkowników CBA:

    $group = Get-MgGroup -Filter "displayName eq 'CBATestGroup'"
    
  4. Zdefiniuj treść żądania:

    $body = @{
    "@odata.type" = "#microsoft.graph.x509CertificateAuthenticationMethodConfiguration"
    "id" = "X509Certificate"
    "state" = "enabled"
    "certificateUserBindings" = @(
        @{
            "@odata.type" = "#microsoft.graph.x509CertificateUserBinding"
            "x509CertificateField" = "SubjectKeyIdentifier"
            "userProperty" = "certificateUserIds"
            "priority" = 1
        },
        @{
            "@odata.type" = "#microsoft.graph.x509CertificateUserBinding"
            "x509CertificateField" = "PrincipalName"
            "userProperty" = "UserPrincipalName"
            "priority" = 2
        },
        @{
            "@odata.type" = "#microsoft.graph.x509CertificateUserBinding"
            "x509CertificateField" = "RFC822Name"
            "userProperty" = "userPrincipalName"
            "priority" = 3
        }
    )
    "authenticationModeConfiguration" = @{
        "@odata.type" = "#microsoft.graph.x509CertificateAuthenticationModeConfiguration"
        "x509CertificateAuthenticationDefaultMode" = "x509CertificateMultiFactor"
        "rules" = @(
            @{
                "@odata.type" = "#microsoft.graph.x509CertificateRule"
                "x509CertificateRuleType" = "policyOID"
                "identifier" = "1.3.6.1.4.1.311.21.1"
                "x509CertificateAuthenticationMode" = "x509CertificateMultiFactor"
            }
        )
    }
    "includeTargets" = @(
        @{
            "targetType" = "group"
            "id" = $group.Id
            "isRegistrationRequired" = $false
        }
    ) } | ConvertTo-Json -Depth 5
    
  5. PATCH Uruchom żądanie:

    Invoke-MgGraphRequest -Method PATCH -Uri "https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy/authenticationMethodConfigurations/x509Certificate" -Body $body -ContentType "application/json"