Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Organizacja może wdrożyć odporne na phishing, nowoczesne i bezhasłowe uwierzytelnianie przy użyciu certyfikatów X.509 użytkownika, korzystając z uwierzytelniania opartego na certyfikatach (CBA) Microsoft Entra.
W tym artykule dowiesz się, jak skonfigurować dzierżawcę Microsoft Entra, aby umożliwić lub wymagać od użytkowników uwierzytelniania za pomocą certyfikatów X.509. Użytkownik tworzy certyfikat X.509 przy użyciu infrastruktury kluczy publicznych przedsiębiorstwa (PKI) na potrzeby logowania aplikacji i przeglądarki.
Po skonfigurowaniu Microsoft Entra cba podczas logowania użytkownik widzi opcję uwierzytelniania przy użyciu certyfikatu zamiast wprowadzania hasła. Jeśli na urządzeniu znajduje się wiele pasujących certyfikatów, użytkownik wybierze odpowiedni certyfikat, a certyfikat zostanie zweryfikowany na koncie użytkownika. Jeśli walidacja zakończy się pomyślnie, użytkownik zaloguje się.
Wykonaj kroki opisane w tym artykule, aby skonfigurować i używać Microsoft Entra CBA dla dzierżaw w planach Office 365 Enterprise i US Government. Musisz mieć już skonfigurowaną infrastrukturę kluczy publicznych .
Wymagania wstępne
Upewnij się, że są spełnione następujące wymagania wstępne:
- Co najmniej jeden urząd certyfikacji (CA) i wszystkie pośrednie urzędy certyfikacji są konfigurowane w Microsoft Entra ID.
- Użytkownik ma dostęp do certyfikatu użytkownika wystawionego przez zaufaną infrastrukturę kluczy publicznych (PKI) skonfigurowaną w dzierżawie przeznaczonej do uwierzytelniania klientów w Microsoft Entra ID.
- Każdy urząd certyfikacji ma listę odwołania certyfikatów (CRL), do których można odwoływać się z internetowych adresów URL. Jeśli zaufany urząd certyfikacji nie ma skonfigurowanej listy CRL, Microsoft Entra ID nie wykonuje sprawdzania listy CRL, odwołanie certyfikatów użytkownika nie działa, a uwierzytelnianie nie jest blokowane.
Rozważania
Upewnij się, że infrastruktura kluczy publicznych jest bezpieczna i nie można jej łatwo złamać. W przypadku wystąpienia naruszenia atakujący może utworzyć i podpisać certyfikaty klienta oraz naruszyć bezpieczeństwo dowolnego użytkownika w dzierżawie, w tym użytkowników, którzy są synchronizowani ze środowiska lokalnego. Silna strategia ochrony kluczy i inne mechanizmy kontroli fizycznej i logicznej mogą zapewnić ochronę w głębi systemu, aby zapobiec atakom zewnętrznym lub zagrożeniom poufnym przed naruszeniem integralności infrastruktury kluczy publicznych. Aby uzyskać więcej informacji, zobacz Zabezpieczanie infrastruktury kluczy publicznych.
Aby uzyskać najlepsze rozwiązania dotyczące kryptografii Microsoft, w tym wyboru algorytmu, długości klucza i ochrony danych, zobacz Microsoft zalecenia. Pamiętaj, aby użyć jednego z zalecanych algorytmów, zalecanej długości klucza i krzywych zatwierdzonych przez NIST.
W ramach bieżących ulepszeń zabezpieczeń Azure i punkty końcowe Microsoft 365 dodały obsługę protokołu TLS 1.3. Proces powinien potrwać kilka miesięcy, aby pokryć tysiące punktów końcowych usługi w Azure i Microsoft 365. Punkty końcowe Microsoft Entra, których używa Microsoft Entra CBA, są zawarte w aktualizacji:
*.certauth.login.microsoftonline.comi*.certauth.login.microsoftonline.us.Protokół TLS 1.3 to najnowsza wersja najczęściej wdrażanego protokołu zabezpieczeń w Internecie. Protokół TLS 1.3 szyfruje dane w celu zapewnienia bezpiecznego kanału komunikacyjnego między dwoma punktami końcowymi. Eliminuje przestarzałe algorytmy kryptograficzne, zwiększa bezpieczeństwo w stosunku do wcześniejszych wersji i szyfruje maksymalną możliwą część uzgadniania. Zdecydowanie zalecamy rozpoczęcie testowania protokołu TLS 1.3 w aplikacjach i usługach.
Podczas oceny PKI ważne jest przejrzenie zasad wystawiania certyfikatów i ich egzekwowania. Jak opisano wcześniej, dodawanie urzędów certyfikacji do konfiguracji Microsoft Entra umożliwia certyfikaty wystawione przez te urzędy certyfikacji do uwierzytelniania dowolnego użytkownika w Microsoft Entra ID.
Ważne jest, aby wziąć pod uwagę, jak i kiedy urzędy certyfikacji mogą wystawiać certyfikaty i jak implementują identyfikatory wielokrotnego użytku. Administratorzy muszą tylko upewnić się, że określony certyfikat może służyć do uwierzytelniania użytkownika, ale powinni używać wyłącznie powiązań o wysokiej koligacji w celu uzyskania wyższego poziomu pewności, że tylko określony certyfikat może uwierzytelnić użytkownika. Aby uzyskać więcej informacji, zobacz Powiązania o wysokiej koligacji.
Konfigurowanie i testowanie Microsoft Entra CBA
Przed włączeniem Microsoft Entra CBA należy wykonać pewne kroki konfiguracji.
Administrator musi skonfigurować zaufane urzędy certyfikacji wystawiające certyfikaty użytkowników. Jak pokazano na poniższym diagramie, Azure używa kontroli dostępu opartej na rolach (RBAC) w celu zapewnienia, że tylko najmniej uprzywilejowani administratorzy są zobowiązani do wprowadzania zmian.
Ważne
Microsoft zaleca używanie ról z najmniejszymi uprawnieniami. Ta praktyka pomaga zwiększyć bezpieczeństwo organizacji. Administrator globalny to wysoce uprzywilejowana rola, która powinna być ograniczona do scenariuszy awaryjnych lub gdy nie można użyć istniejącej roli.
Opcjonalnie można skonfigurować powiązania uwierzytelniania tak, aby mapować certyfikaty na uwierzytelnianie jednoskładnikowe lub do uwierzytelniania wieloskładnikowego (MFA). Skonfiguruj powiązania nazw użytkowników, aby zamapować pole certyfikatu na atrybut obiektu użytkownika. Administrator zasad uwierzytelniania może skonfigurować ustawienia związane z użytkownikiem.
Po zakończeniu wszystkich konfiguracji włącz Microsoft Entra CBA u dzierżawcy.
Krok 1. Konfigurowanie urzędów certyfikacji przy użyciu magazynu zaufania opartego na infrastrukturze kluczy publicznych
Microsoft Entra ma nowy magazyn zaufania CA oparty na PKI. Magazyn zaufania przechowuje urzędy certyfikacji wewnątrz obiektu kontenera dla każdej PKI. Administratorzy mogą łatwiej zarządzać urzędami certyfikacji w kontenerze na podstawie infrastruktury kluczy publicznych niż zarządzać płaską listą urzędów certyfikacji.
Magazyn zaufania oparty na infrastrukturze kluczy publicznych ma wyższe limity niż klasyczny magazyn zaufania dla liczby urzędów certyfikacji i rozmiaru plików poszczególnych urzędów certyfikacji. Magazyn zaufania oparty na infrastrukturze PKI obsługuje maksymalnie 250 urzędów certyfikacji i 8 KB dla każdego obiektu urzędu certyfikacji.
Jeśli używasz klasycznego magazynu zaufania do konfigurowania urzędów certyfikacji, zdecydowanie zalecamy skonfigurowanie magazynu zaufania opartego na PKI (infrastrukturze kluczy publicznych). Magazyn zaufania oparty na infrastrukturze kluczy publicznych jest skalowalny i obsługuje nowe funkcje, takie jak wskazówki dotyczące wystawców.
Administrator musi skonfigurować zaufane urzędy certyfikacji wystawiające certyfikaty użytkowników. Do wprowadzania zmian wymagane są tylko administratorzy z najniższymi uprawnieniami. Repozytorium zaufania oparte na infrastrukturze kluczy publicznych ma przypisaną rolę Administrator uwierzytelniania uprzywilejowanego.
Funkcja przesyłania do magazynu zaufania opartego na PKI jest dostępna tylko z licencją Microsoft Entra ID P1 lub P2. W przypadku bezpłatnej licencji Microsoft Entra administrator może przesłać wszystkie urzędy certyfikacji indywidualnie zamiast przesyłać plik PKI. Następnie mogą skonfigurować magazyn zaufania oparty na PKI i dodać przekazane pliki CA.
Konfigurowanie urzędów certyfikacji przy użyciu centrum administracyjnego Microsoft Entra
Tworzenie obiektu kontenera PKI (centrum administracyjne Microsoft Entra)
Aby utworzyć obiekt kontenera PKI:
Zaloguj się do centrum administracyjnego Microsoft Entra przy użyciu konta, które posiada rolę Administratora uwierzytelniania uprzywilejowanego.
Przejdź do Entra ID>Identity Secure Score>Public key infrastructure.
Wybierz pozycję Utwórz infrastrukturę kluczy publicznych.
W polu Nazwa wyświetlana wprowadź nazwę.
Wybierz Utwórz.
Aby dodać lub usunąć kolumny, wybierz pozycję Edytuj kolumny.
Aby odświeżyć listę interfejsów PKI, wybierz pozycję Odśwież.
Usuwanie obiektu kontenera PKI
Aby usunąć infrastrukturę kluczy publicznych, wybierz infrastrukturę kluczy publicznych i wybierz pozycję Usuń. Jeśli infrastruktura kluczy publicznych zawiera urzędy certyfikacji, wprowadź nazwę infrastruktury kluczy publicznych, aby potwierdzić usunięcie wszystkich urzędów certyfikacji w infrastrukturze kluczy publicznych. Następnie wybierz pozycję Usuń.
Przesyłanie poszczególnych certyfikatów do pojemnika PKI
Aby dodać urząd certyfikacji do kontenera systemu PKI:
Wybierz pozycję Dodaj urząd certyfikacji.
Wybierz plik CA.
Jeśli urząd certyfikacji (CA) jest głównym urzędem, wybierz Tak. W przeciwnym razie wybierz pozycję Nie.
W polu Adres URL listy odwołania certyfikatów wprowadź internetowy adres URL podstawowej listy CRL urzędu certyfikacji, który zawiera wszystkie odwołane certyfikaty. Jeśli adres URL nie jest ustawiony, próba uwierzytelnienia przy użyciu odwołanego certyfikatu nie zakończy się niepowodzeniem.
W polu Adres URL listy odwołania certyfikatów różnicowych wprowadź adres URL listy CRL dostępny z Internetu zawierający wszystkie odwołane certyfikaty od czasu opublikowania ostatniej podstawowej listy CRL.
Jeśli urząd certyfikacji nie powinien być uwzględniony w informacjach o wystawcy, wyłącz informacje o wystawcy. Flaga wskazówek wydawcy jest domyślnie wyłączona.
Wybierz pozycję Zapisz.
Aby usunąć urząd certyfikacji, wybierz urząd certyfikacji i wybierz pozycję Usuń.
Aby dodać lub usunąć kolumny, wybierz pozycję Edytuj kolumny.
Aby odświeżyć listę interfejsów PKI, wybierz pozycję Odśwież.
Początkowo pokazano 100 certyfikatów urzędu certyfikacji. Więcej jest wyświetlanych podczas przewijania w dół okienka.
Przekazywanie wszystkich urzędów certyfikacji do obiektu kontenera PKI
Aby wykonać zbiorczy upload wszystkich urzędów certyfikacji do kontenera PKI:
Utwórz obiekt kontenera PKI lub otwórz istniejący kontener.
Wybierz Przekaż PKI.
Wprowadź adres URL pliku
.p7bdostępny za pośrednictwem HTTP od strony internetu.Wprowadź sumę kontrolną SHA-256 pliku.
Wybierz przesyłanie.
Proces ładowania PKI jest asynchroniczny. Po przesłaniu każdego CA, staje się on dostępny w PKI. Przesyłanie całej infrastruktury kluczy publicznych może potrwać do 30 minut.
Wybierz Odśwież, aby odświeżyć listę urzędów certyfikacji.
Każdy przekazany atrybut punktu końcowego listy CRL dla urzędu certyfikacji (CA) jest aktualizowany pierwszym dostępnym adresem URL protokołu HTTP certyfikatu CA, wymienionym jako atrybut punktów dystrybucji listy CRL. Należy ręcznie zaktualizować wszystkie certyfikaty liścia.
Aby wygenerować sumę kontrolną SHA-256 pliku PKI .p7b , uruchom polecenie:
Get-FileHash .\CBARootPKI.p7b -Algorithm SHA256
Edytuj PKI
- W wierszu infrastruktury kluczy publicznych wybierz pozycję ... i wybierz pozycję Edytuj.
- Wprowadź nową nazwę infrastruktury kluczy publicznych.
- Wybierz pozycję Zapisz.
Edycja urzędu certyfikacji
- W wierszu CA wybierz ... i Edytuj.
- Wprowadź nowe wartości dla typu urzędu certyfikacji (root lub pośredniego), adresu URL listy CRL, adresu URL listy delta CRL lub flagi włączonych wskazówek wystawcy, zgodnie z wymaganiami.
- Wybierz pozycję Zapisz.
Zbiorcze edytowanie atrybutu wskazówek wystawcy
- Aby edytować wiele urzędów certyfikacji oraz włączyć lub wyłączyć atrybut Wskazówki wystawcy włączone, należy wybrać wiele urzędów certyfikacji.
- Wybierz pozycję Edytuj, a następnie wybierz pozycję Edytuj wskazówki wystawcy.
- Zaznacz pole wyboru Włączone wskazówki dotyczące wystawcy dla wszystkich wybranych urzędów certyfikacji lub usuń zaznaczenie, aby dla wszystkich wybranych urzędów certyfikacji wyłączyć flagę Włączone wskazówki wystawcy. Wartość domyślna to Indeterminate.
- Wybierz pozycję Zapisz.
Przywróć PKI
- Wybierz kartę Usunięte PKI.
- Wybierz infrastrukturę kluczy publicznych i wybierz pozycję Przywróć infrastrukturę kluczy publicznych.
Przywróć urząd certyfikacji
- Wybierz kartę Usunięte CA.
- Wybierz plik urzędu certyfikacji, a następnie wybierz pozycję Przywróć urząd certyfikacji.
Konfigurowanie atrybutu isIssuerHintEnabled dla urzędu certyfikacji
Wskazówki dotyczące urzędów certyfikacji wysyłają z powrotem znacznik zaufanego urzędu certyfikacji jako część procesu uzgadniania TLS. Lista zaufanych urzędów certyfikacji jest ustalona na podstawie urzędów certyfikacji, które dzierżawca przesyła do listy zaufania Microsoft Entra. Aby uzyskać więcej informacji, zobacz Zrozumienie wskazówek wystawcy.
Domyślnie nazwy podmiotów wszystkich urzędów certyfikacji w magazynie zaufania Microsoft Entra są wysyłane jako wskazówki. Jeśli chcesz wysłać z powrotem wskazówkę dla określonych urzędów certyfikacji, ustaw atrybut isIssuerHintEnabled na wartość true.
Serwer może wysłać z powrotem do klienta TLS maksymalną odpowiedź 16 KB dla wskazówek wystawcy (nazwa podmiotu urzędu certyfikacji). Zalecamy ustawienie atrybutu isIssuerHintEnabled na true, ale tylko dla urzędów certyfikacji wystawiających certyfikaty użytkowników.
Jeśli wiele pośrednich urzędów certyfikacji z tego samego certyfikatu głównego wystawia certyfikaty użytkownika, domyślnie wszystkie certyfikaty są wyświetlane w selektorze certyfikatów. Jeśli ustawisz wartość isIssuerHintEnabledtrue dla określonych urzędów certyfikacji, w selektorze certyfikatów będą wyświetlane tylko odpowiednie certyfikaty użytkowników.
Konfigurowanie urzędów certyfikacji z użyciem API Microsoft Graph
W poniższych przykładach pokazano, jak używać Microsoft Graph do uruchamiania operacji Create, Read, Update i Delete (CRUD) za pośrednictwem metod HTTP dla infrastruktury kluczy publicznych lub urzędu certyfikacji.
Tworzenie obiektu kontenera PKI (Microsoft Graph)
PATCH https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/
Content-Type: application/json
{
"displayName": "ContosoPKI"
}
Pobierz wszystkie obiekty infrastruktury kluczy publicznych
GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations
ConsistencyLevel: eventual
Pobierz obiekt PKI według identyfikatora PKI
GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/
ConsistencyLevel: eventual
Przesyłanie urzędów certyfikacji za pomocą pliku .p7b
PATCH https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-id>/certificateAuthorities/<CA-ID>
Content-Type: application/json
{
"uploadUrl":"https://CBA/demo/CBARootPKI.p7b,
"sha256FileHash": "AAAAAAD7F909EC2688567DE4B4B0C404443140D128FE14C577C5E0873F68C0FE861E6F"
}
Pobierz wszystkie urzędy certyfikacji w infrastrukturze kluczy publicznych
GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/certificateAuthorities
ConsistencyLevel: eventual
Pobieranie konkretnego urzędu certyfikacji w infrastrukturze kluczy publicznych według ID urzędu certyfikacji
GET https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/certificateAuthorities/<CA-ID>
ConsistencyLevel: eventual
Aktualizowanie flagi wskazówek wystawcy określonego urzędu certyfikacji
PATCH https://graph.microsoft.com/beta/directory/publicKeyInfrastructure/certificateBasedAuthConfigurations/<PKI-ID>/certificateAuthorities/<CA-ID>
Content-Type: application/json
{
"isIssuerHintEnabled": true
}
Konfigurowanie urzędów certyfikacji przy użyciu programu PowerShell
W tych krokach użyj Microsoft Graph PowerShell.
Uruchom program PowerShell przy użyciu opcji Uruchom jako administrator .
Zainstaluj i zaimportuj Microsoft Graph PowerShell SDK:
Install-Module Microsoft.Graph -Scope AllUsers Import-Module Microsoft.Graph.Authentication Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUserPołącz się z klientem i zaakceptuj wszystko:
Connect-MGGraph -Scopes "Directory.ReadWrite.All", "User.ReadWrite.All" -TenantId <tenantId>
Priorytetyzacja między magazynem zaufania opartym na infrastrukturze kluczy publicznych a klasycznym magazynem urzędu certyfikacji
Jeśli urząd certyfikacji istnieje zarówno w repozytorium urzędów certyfikacji opartym na infrastrukturze kluczy publicznych, jak i w klasycznym repozytorium urzędów certyfikacji, repozytorium zaufania oparte na infrastrukturze kluczy publicznych jest traktowane priorytetowo.
Klasyczny magazyn certyfikatów ma priorytet w następujących scenariuszach:
- Urząd certyfikacji istnieje w obu repozytoriach, repozytorium oparte na infrastrukturze kluczy publicznych nie ma listy unieważnionych certyfikatów (CRL), ale urząd certyfikacji w repozytorium tradycyjnym ma prawidłową listę CRL.
- Urząd certyfikacji istnieje w obu magazynach, a lista CRL urzędu certyfikacji magazynu opartego na infrastrukturze kluczy publicznych różni się od listy CRL urzędu certyfikacji magazynu klasycznego.
Dziennik logowania
Przerwany wpis w dzienniku logowania Microsoft Entra ma dwa atrybuty w obszarze Dodatkowe szczegóły aby wskazać, czy klasyczny i starszy magazyn zaufania był w ogóle używany podczas uwierzytelniania.
- Czy używana jest starsza wersja sklepu ma wartość 0, co wskazuje, że używany jest magazyn oparty na infrastrukturze PKI. Wartość 1 wskazuje, że używany jest sklep klasyczny lub przestarzały.
- Informacje o korzystaniu ze starszej wersji sklepu wyświetlają przyczynę użycia tradycyjnej lub starszej wersji sklepu.
Dziennik inspekcji
Wszystkie operacje CRUD uruchamiane w infrastrukturze kluczy publicznych lub urzędach certyfikacji w magazynie zaufania są wyświetlane w dziennikach inspekcji Microsoft Entra.
Migrowanie z klasycznego magazynu urzędu certyfikacji do magazynu opartego na infrastrukturze kluczy publicznych
Administrator dzierżawy może umieścić wszystkie certyfikaty w magazynie PKI. Magazyn CA PKI ma następnie priorytet wobec klasycznego magazynu, a cały proces uwierzytelniania CBA odbywa się za pośrednictwem magazynu opartego na PKI. Administrator dzierżawcy może usunąć certyfikaty z klasycznego lub starszego systemu, po potwierdzeniu, że w dziennikach logowania nie ma żadnych oznak użycia klasycznego lub starszego systemu.
Często zadawane pytania
Dlaczego przesyłanie PKI kończy się niepowodzeniem?
Sprawdź, czy plik PKI jest prawidłowy i czy można uzyskać do niego dostęp bez żadnych problemów. Maksymalny rozmiar pliku PKI wynosi 2 MB (250 urzędów certyfikacji i 8 KB dla każdego obiektu CA).
Jaka jest umowa dotycząca poziomu usług przekazywania infrastruktury kluczy publicznych?
Przekazywanie infrastruktury kluczy publicznych jest operacją asynchroniczną i może potrwać do 30 minut.
Jak wygenerować sumę kontrolną SHA-256 dla pliku PKI?
Aby wygenerować sumę kontrolną SHA-256 pliku PKI .p7b , uruchom następujące polecenie:
Get-FileHash .\CBARootPKI.p7b -Algorithm SHA256
Krok 2. Włącz usługę CBA dla dzierżawcy
Ważne
Użytkownik jest uważany za zdolnego do ukończenia uwierzytelniania wieloskładnikowego, gdy zostanie wyznaczony jako znajdujący się w zakresie CBA w zasadach metod uwierzytelniania. To wymaganie zasad oznacza, że użytkownik nie może użyć dowodu tożsamości w ramach uwierzytelniania w celu zarejestrowania innych dostępnych metod. Jeśli użytkownik nie ma dostępu do certyfikatów, jest zablokowany i nie może zarejestrować innych metod uwierzytelniania wieloskładnikowego. Administratorzy, którzy mają przypisaną rolę Administratora zasad uwierzytelniania, muszą włączyć usługę CBA tylko dla użytkowników, którzy mają prawidłowe certyfikaty. Nie dołączaj Wszystkich użytkowników do CBA. Używaj tylko grup użytkowników, którzy mają dostępne prawidłowe certyfikaty. Aby uzyskać więcej informacji, zobacz Microsoft Entra uwierzytelnianie wieloskładnikowe.
Aby włączyć CBA za pośrednictwem centrum administracyjnego Microsoft Entra:
Zaloguj się do centrum administracyjne Microsoft Entra przy użyciu konta z przypisaną co najmniej rolą administratora zasad uwierzytelniania.
Przejdź do Grupy>Wszystkie grupy.
Wybierz pozycję Nowa grupa i utwórz grupę dla użytkowników CBA.
Przejdź do Entra ID> Metody uwierzytelniania>Uwierzytelnianie oparte na certyfikatach.
W obszarze Włącz i cel wybierz pozycję Włącz, a następnie zaznacz pole wyboru Potwierdzam.
Wybierz pozycję Wybierz grupy>Dodaj grupy.
Wybierz określone grupy, takie jak utworzona, a następnie wybierz pozycję Wybierz. Użyj określonych grup zamiast Wszystkich użytkowników.
Wybierz pozycję Zapisz.
Po włączeniu usługi CBA dla dzierżawy wszyscy użytkownicy w dzierżawie zobaczą opcję logowania przy użyciu certyfikatu. Tylko użytkownicy, którzy mogą używać cba, mogą uwierzytelniać się przy użyciu certyfikatu X.509.
Uwaga
Administrator sieci powinien zezwolić na dostęp do punktu końcowego uwierzytelniania certyfikatu dla środowiska chmury organizacji oprócz punktu końcowego login.microsoftonline.com . Wyłącz inspekcję TLS na punkcie końcowym uwierzytelniania certyfikatu, aby zapewnić powodzenie żądania certyfikatu klienta w ramach uzgadniania TLS.
Krok 3. Konfigurowanie zasad powiązania uwierzytelniania
Polityka powiązania uwierzytelniania pomaga ustawić siłę uwierzytelniania na pojedynczy czynnik lub uwierzytelnianie wieloskładnikowe. Domyślny poziom ochrony dla wszystkich certyfikatów dzierżawcy to uwierzytelnianie jednoskładnikowe.
Domyślne powiązanie koligacji na poziomie dzierżawy to niska koligacja. Administrator zasad uwierzytelniania może zmienić wartość domyślną z uwierzytelniania jednoskładnikowego na uwierzytelnianie wieloskładnikowe. Jeśli poziom ochrony ulegnie zmianie, wszystkie certyfikaty na tenancie zostaną ustawione na MFA. Podobnie powiązanie koligacji na poziomie dzierżawy można ustawić na wysoką koligację. Wszystkie certyfikaty są następnie weryfikowane przy użyciu tylko atrybutów o wysokiej zgodności.
Ważne
Administrator musi ustawić wartość domyślną dzierżawy na wartość, która ma zastosowanie dla większości certyfikatów. Utwórz reguły niestandardowe tylko dla określonych certyfikatów, które wymagają innego poziomu ochrony lub innego rodzaju powiązania niż domyślne ustawienia dzierżawy. Wszystkie konfiguracje metod uwierzytelniania znajdują się w tym samym pliku zasad. Utworzenie wielu nadmiarowych reguł może przekroczyć limit rozmiaru pliku zasad.
Reguły powiązań uwierzytelniania mapują atrybuty certyfikatu, takie jak wystawca, identyfikator obiektu zasad (OID) oraz wystawca i identyfikator OID zasad na określoną wartość. Reguły ustawiają domyślny poziom ochrony i powiązanie afiliacyjne dla tej reguły.
Aby zmodyfikować domyślne ustawienia dzierżawy i stworzyć reguły niestandardowe za pośrednictwem centrum administracji Microsoft Entra:
Zaloguj się do centrum administracyjne Microsoft Entra przy użyciu konta przypisanego co najmniej Administrator zasad uwierzytelniania.
Przejdź do Entra ID> Metody uwierzytelniania>Policies.
W obszarze Zarządzanie migracjami wybierz pozycję Metody>uwierzytelniania Oparte na certyfikatach.
Aby skonfigurować powiązanie uwierzytelniania i powiązanie nazwy użytkownika, wybierz pozycję Konfiguruj.
Aby zmienić wartość domyślną na MFA, wybierz pozycję Uwierzytelnianie wieloskładnikowe. Atrybut poziomu ochrony ma wartość domyślną uwierzytelniania jednoskładnikowego.
Uwaga
Domyślny poziom ochrony jest w mocy, jeśli nie zostaną dodane żadne reguły niestandardowe. W przypadku dodania reguły niestandardowej poziom ochrony zdefiniowany na poziomie reguły jest honorowany zamiast domyślnego poziomu ochrony.
Można również skonfigurować niestandardowe reguły powiązań uwierzytelniania, aby ułatwić określenie poziomu ochrony dla certyfikatów klienta, które wymagają różnych wartości poziomu ochrony lub powiązania logicznego niż domyślne ustawienie najemcy. Reguły można skonfigurować przy użyciu podmiotu wystawcy lub identyfikatora OID zasad lub obu pól w certyfikacie.
Reguły powiązań uwierzytelniania mapują atrybuty certyfikatu (wystawca lub identyfikator OID polityki) na wartość. Wartość ustawia domyślny poziom ochrony dla tej reguły. Można utworzyć wiele reguł. W poniższym przykładzie przyjęto, że domyślną konfiguracją najemcy jest uwierzytelnianie wieloskładnikowe i niskie wiązanie koligacji.
Aby dodać reguły niestandardowe, wybierz pozycję Dodaj regułę.
Aby utworzyć regułę według wystawcy certyfikatów:
Wybierz pozycję Wystawca certyfikatu.
W polu Identyfikator wystawcy certyfikatu wybierz odpowiednią wartość.
W obszarze Siła uwierzytelniania wybierz pozycję Uwierzytelnianie wieloskładnikowe.
W obszarze Powiązanie koligacji wybierz pozycję Niski.
Wybierz pozycję Dodaj.
Po wyświetleniu monitu zaznacz pole wyboru Potwierdzam, aby dodać regułę.
Aby utworzyć regułę za pomocą OID polityki:
Wybierz pozycję OID polityki.
Dla OID polityki wprowadź wartość.
W obszarze Siła uwierzytelniania wybierz pozycję Uwierzytelnianie jednoskładnikowe.
W obszarze Powiązanie koligacji wybierz pozycję Niski dla powiązania koligacji.
Wybierz pozycję Dodaj.
Po wyświetleniu monitu zaznacz pole wyboru Potwierdzam, aby dodać regułę.
Aby utworzyć regułę według identyfikatora OID wystawcy i zasad:
Wybierz Wystawcę certyfikatu i Identyfikator OID zasad.
Wybierz wystawcę i wprowadź identyfikator polisy OID.
W obszarze Siła uwierzytelniania wybierz pozycję Uwierzytelnianie wieloskładnikowe.
W obszarze Powiązanie więzów wybierz pozycję Niski.
Wybierz pozycję Dodaj.
Uwierzytelnij się przy użyciu certyfikatu, który ma OID polityki
3.4.5.6i został wystawiony przezCN=CBATestRootProd. Sprawdź, czy uwierzytelnianie jest pomyślnie zakończone dla żądania wieloskładnikowego.
Aby utworzyć regułę według wystawcy i numeru seryjnego:
Dodaj politykę wiążącą uwierzytelniania. Polityka wymaga, aby każdy certyfikat wystawiony przez
CN=CBATestRootProdz identyfikatorem polityki OID1.2.3.4.6potrzebował jedynie powiązania o wysokiej afinitasie. Używane są wystawca i numer seryjny.
Wybierz pole certyfikatu. W tym przykładzie wybierz pozycję Wystawca i numer seryjny.
Jedynym obsługiwanym atrybutem użytkownika jest
certificateUserIds. WybierzcertificateUserIdsi wybierz pozycję Dodaj.
Wybierz pozycję Zapisz.
Dziennik logowania pokazuje, które powiązanie zostało użyte do logowania i szczegóły certyfikatu.
Wybierz przycisk OK , aby zapisać dowolne reguły niestandardowe.
Ważne
Wprowadź OID dla zasad przy użyciu formatu identyfikatora obiektu. Jeśli na przykład zasady certyfikatu mają wartość Wszystkie zasady wystawiania, wprowadź identyfikator OID zasad tak, jak 2.5.29.32.0 podczas dodawania reguły. Ciąg Wszystkie zasady wystawiania jest nieprawidłowy dla edytora reguł i nie zostanie zastosowany.
Krok 4. Konfigurowanie zasad powiązania nazwy użytkownika
Zasady powiązania nazwy użytkownika pomagają zweryfikować certyfikat użytkownika. Domyślnie, aby określić użytkownika, mapujesz główną nazwę w certyfikacie na userPrincipalName w obiekcie użytkownika.
Administrator zasad uwierzytelniania może zastąpić ustawienie domyślne i utworzyć mapowanie niestandardowe. Aby uzyskać więcej informacji, zobacz Jak działa powiązanie nazwy użytkownika.
Aby zapoznać się z innymi scenariuszami korzystającymi z atrybutu certificateUserIds , zobacz Identyfikatory użytkowników certyfikatów.
Ważne
Jeśli zasady powiązania nazwy użytkownika używają zsynchronizowanych atrybutów, takich jak certificateUserIds, onPremisesUserPrincipalName i atrybut userPrincipalName obiektu użytkownika, konta z uprawnieniami administracyjnymi w Windows Server Active Directory lokalnych mogą wprowadzać zmiany wpływające na te atrybuty w Microsoft Entra ID. Na przykład konta z uprawnieniami delegowanymi do obiektów użytkownika lub roli administratora na serwerze Microsoft Entra Connect Server mogą wprowadzać te typy zmian.
Utwórz powiązanie nazwy użytkownika, wybierając jedno z pól certyfikatu X.509 do powiązania z jednym z atrybutów użytkownika. Kolejność powiązania nazwy użytkownika reprezentuje poziom priorytetu powiązania. Pierwsze powiązanie nazwy użytkownika ma najwyższy priorytet itd.
Jeśli określone pole certyfikatu X.509 zostanie znalezione na certyfikacie, ale Microsoft Entra ID nie znajdzie obiektu użytkownika, który ma odpowiednią wartość, uwierzytelnianie nie powiedzie się. Następnie Microsoft Entra ID próbuje wykonać następne powiązanie na liście.
Wybierz pozycję Zapisz.
Ostateczna konfiguracja wygląda podobnie do poniższego przykładu:
Krok 5. Testowanie konfiguracji
W tej sekcji opisano sposób testowania certyfikatu i niestandardowych reguł powiązań uwierzytelniania.
Testowanie certyfikatu
W pierwszym teście konfiguracji spróbuj zalogować się do portalu MyApps przy użyciu przeglądarki urządzenia.
Wprowadź nazwę główną użytkownika (UPN).
Wybierz pozycję Dalej.
Jeśli udostępniono inne metody uwierzytelniania, takie jak logowanie za pomocą telefonu lub FIDO2, użytkownicy mogą zobaczyć inne okno dialogowe logowania.
Wybierz pozycję Zaloguj się przy użyciu certyfikatu.
Wybierz prawidłowy certyfikat użytkownika w interfejsie użytkownika selektora certyfikatów klienta i wybierz przycisk OK.
Sprawdź, czy zalogowałeś się do portalu MyApps.
Jeśli logowanie zakończyło się pomyślnie, wiesz, że:
- Certyfikat użytkownika jest wdrożony na urządzeniu testowym.
- Microsoft Entra ID jest poprawnie skonfigurowany do używania zaufanych CA.
- Powiązanie nazwy użytkownika jest poprawnie skonfigurowane. Użytkownik zostanie znaleziony i uwierzytelniony.
Testowanie niestandardowych reguł powiązań uwierzytelniania
Następnie ukończ scenariusz, w którym można zweryfikować silne uwierzytelnianie. Utworzysz dwie reguły zasad uwierzytelniania: jedną przy użyciu wystawcy, którego dotyczy uwierzytelnianie jednoskładnikowe, a drugi przy użyciu identyfikatora OID zasad w celu spełnienia uwierzytelniania wieloskładnikowego.
Utwórz regułę podmiotu wystawcy z poziomem ochrony uwierzytelniania jednoskładnikowego. Ustaw wartość na wartość podmiotu urzędu certyfikacji.
Na przykład:
CN=WoodgroveCAUtwórz regułę zasad OID, która ma ochronę na poziomie uwierzytelniania wieloskładnikowego. Ustaw wartość na jeden z identyfikatorów obiektów polityki w certyfikacie. Przykładem jest
1.2.3.4.
Utwórz politykę dostępu warunkowego Microsoft Entra dla użytkownika, aby wymagała uwierzytelniania wieloskładnikowego. Wykonaj kroki opisane w temacie Dostęp warunkowy — wymagane uwierzytelnianie wieloskładnikowe.
Przejdź do portalu MyApps. Wprowadź nazwę UPN i wybierz przycisk Dalej.
Wybierz pozycję Użyj certyfikatu lub karty inteligentnej.
Jeśli udostępniono inne metody uwierzytelniania, takie jak logowanie za pomocą telefonu lub klucze zabezpieczeń, użytkownicy mogą zobaczyć inne okno dialogowe logowania.
Wybierz certyfikat klienta, a następnie wybierz pozycję Informacje o certyfikacie.
Zostanie wyświetlony certyfikat, a Ty możesz zweryfikować wartości OID wystawcy certyfikatu i polityki.
Aby wyświetlić wartości OID zasad, wybierz pozycję Szczegóły.
Wybierz certyfikat klienta i wybierz przycisk OK.
Identyfikator OID zasad w certyfikacie jest zgodny ze skonfigurowaną wartością 1.2.3.4 i spełnia uwierzytelnianie wieloskładnikowe. Wystawca certyfikatu odpowiada skonfigurowanej wartości CN=WoodgroveCA i spełnia wymagania dla uwierzytelniania jednoskładnikowego.
Ponieważ reguła OID zasad ma pierwszeństwo nad regułą wystawcy, certyfikat spełnia wieloskładnikowe uwierzytelnianie.
Zasady dostępu warunkowego dla użytkownika wymagają uwierzytelniania wieloskładnikowego i certyfikat spełnia wymagania uwierzytelniania wieloskładnikowego, aby użytkownik mógł zalogować się do aplikacji.
Przetestuj politykę powiązania nazwy użytkownika
Zasady powiązania nazwy użytkownika pomagają zweryfikować certyfikat użytkownika. Obsługiwane są trzy powiązania dla polityki powiązania nazwy użytkownika.
IssuerAndSerialNumber>certificateUserIdsIssuerAndSubject>certificateUserIdsSubject>certificateUserIds
Domyślnie Microsoft Entra ID mapuje Principal Name w certyfikacie na userPrincipalName w obiekcie użytkownika w celu określenia użytkownika. Administrator zasad uwierzytelniania może zastąpić ustawienie domyślne i utworzyć mapowanie niestandardowe zgodnie z wcześniejszym opisem.
Administrator zasad uwierzytelniania musi skonfigurować nowe powiązania. Aby się przygotować, muszą upewnić się, że prawidłowe wartości dla odpowiednich powiązań z nazwą użytkownika są aktualizowane w atrybucie certificateUserIds obiektu użytkownika:
- W przypadku użytkowników korzystających tylko z chmury użyj centrum administracyjne Microsoft Entra lub interfejsów API Microsoft Graph, aby zaktualizować wartość w
certificateUserIds. - W przypadku użytkowników zsynchronizowanych lokalnie użyj programu Microsoft Entra Connect, aby zsynchronizować wartości ze środowiska lokalnego, stosując zasady Microsoft Entra Connect lub synchronizując wartość
AltSecId.
Ważne
Format wartości wystawcy, podmiotu i numeru seryjnego musi być w odwrotnej kolejności ich formatu w certyfikacie. Nie dodawaj żadnych spacji w wartościach Wystawca ani Podmiot .
Ręczne mapowanie wystawcy i numeru seryjnego
Przykład poniżej przedstawia, jak ręcznie mapować wystawcę i numer seryjny.
Wartość wystawcy do dodania to:
C=US,O=U.SGovernment,OU=DoD,OU=PKI,OU=CONTRACTOR,CN=CRL.BALA.SelfSignedCertificate
Aby uzyskać poprawną wartość numeru seryjnego, uruchom następujące polecenie. Zapisz wartość wyświetlaną w pliku certificateUserIds.
Składnia polecenia to:
certutil –dump –v [~certificate path~] >> [~dumpFile path~]
Na przykład:
certutil -dump -v firstusercert.cer >> firstCertDump.txt
Oto przykład polecenia certutil :
certutil -dump -v C:\save\CBA\certs\CBATestRootProd\mfausercer.cer
X509 Certificate:
Version: 3
Serial Number: 48efa06ba8127299499b069f133441b2
b2 41 34 13 9f 06 9b 49 99 72 12 a8 6b a0 ef 48
Wartość numeru seryjnego, którą należy dodać w certificateUserId, to:
b24134139f069b49997212a86ba0ef48
Wartość certificateUserIds to:
X509:<I>C=US,O=U.SGovernment,OU=DoD,OU=PKI,OU=CONTRACTOR,CN=CRL.BALA.SelfSignedCertificate<SR> b24134139f069b49997212a86ba0ef48
Ręczne mapowanie wystawcy i podmiotu
W poniższym przykładzie przedstawiono ręczne mapowanie wystawcy i podmiotu.
Wartość wystawcy to:
Wartość Temat to:
Wartość certificateUserId to:
X509:<I>C=US,O=U.SGovernment,OU=DoD,OU=PKI,OU=CONTRACTOR,CN=CRL.BALA.SelfSignedCertificate<S> DC=com,DC=contoso,DC=corp,OU=UserAccounts,CN=FirstUserATCSession
Ręczne mapowanie tematu
W poniższym przykładzie pokazano ręczne mapowanie tematu.
Wartość Temat to:
Wartość certificateUserIds to:
X509:<S>DC=com,DC=contoso,DC=corp,OU=UserAccounts,CN=FirstUserATCSession
Test wiązania afinitycznego
Zaloguj się do centrum administracyjnego Microsoft Entra, używając konta, któremu przypisano co najmniej rolę Administratora polityki uwierzytelniania.
Przejdź do Entra ID> Metody uwierzytelniania>Policies.
W obszarze Zarządzanie wybierz pozycję Metody>uwierzytelniania oparte na certyfikatach.
Wybierz pozycję Konfiguruj.
Ustaw wymagane powiązanie koligacji na poziomie dzierżawy.
Ważne
Zachowaj ostrożność przy użyciu ustawienia globalnej afinitetu dla dzierżawcy. Możesz zablokować całą dzierżawę, jeśli zmienisz wartość Wymagane powiązanie koligacji dla dzierżawy i nie masz poprawnych wartości w obiekcie użytkownika. Podobnie, jeśli tworzysz regułę niestandardową, która ma zastosowanie do wszystkich użytkowników i wymaga powiązania o wysokim powinowactwie, użytkownicy w tenancie mogą zostać zablokowani.
Aby przetestować, dla Wymaganego Afinitetu wybierz Niski.
Dodaj powiązanie o wysokiej koligacji, takie jak identyfikator klucza podmiotu (SKI). W obszarze Powiązanie nazwy użytkownika wybierz pozycję Dodaj regułę.
Wybierz pozycję SKI i wybierz pozycję Dodaj.
Po zakończeniu reguła wygląda podobnie do tego przykładu:
Dla wszystkich obiektów użytkownika zaktualizuj
certificateUserIdsatrybut przy użyciu poprawnej wartości SKI z certyfikatu użytkownika.Aby uzyskać więcej informacji, zobacz Obsługiwane wzorce dla identyfikatorów CertificateUserIDs.
Utwórz regułę niestandardową dla połączenia uwierzytelniania.
Wybierz pozycję Dodaj.
Sprawdź, czy ukończona reguła wygląda podobnie do tego przykładu:
Zaktualizuj wartość użytkownika
certificateUserIdsprzy użyciu poprawnej wartości SKI z certyfikatu oraz OID zasad9.8.7.5.Testuj z certyfikatem z OID polityki
9.8.7.5. Sprawdź, czy użytkownik jest uwierzytelniony za pomocą powiązania SKI oraz czy jest wyświetlany monit o zalogowanie się przy użyciu uwierzytelniania wieloskładnikowego i wyłącznie certyfikatu.
Konfigurowanie CBA przy użyciu interfejsów API Microsoft Graph
Aby skonfigurować CBA i powiązania nazw użytkowników przy użyciu interfejsów API Microsoft Graph:
Przejdź do Microsoft Graph Explorer.
Wybierz Zaloguj się do Graph Explorer i zaloguj się na swoje konto dzierżawcy.
Postępuj zgodnie z instrukcjami, aby wyrazić zgodę na
Policy.ReadWrite.AuthenticationMethoddelegowane uprawnienie.Pobierz wszystkie metody uwierzytelniania:
GET https://graph.microsoft.com/v1.0/policies/authenticationmethodspolicyPobierz konfigurację metody uwierzytelniania certyfikatu X.509:
GET https://graph.microsoft.com/v1.0/policies/authenticationmethodspolicy/authenticationMethodConfigurations/X509CertificateDomyślnie metoda uwierzytelniania certyfikatu X.509 jest wyłączona. Aby umożliwić użytkownikom logowanie się przy użyciu certyfikatu, należy włączyć metodę uwierzytelniania i skonfigurować zasady uwierzytelniania i powiązania nazwy użytkownika za pomocą operacji aktualizacji. Aby zaktualizować zasady, uruchom
PATCHżądanie.Ciało żądania
PATCH https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy/authenticationMethodConfigurations/x509Certificate Content-Type: application/json { "@odata.type": "#microsoft.graph.x509CertificateAuthenticationMethodConfiguration", "id": "X509Certificate", "state": "enabled", "certificateUserBindings": [ { "x509CertificateField": "PrincipalName", "userProperty": "onPremisesUserPrincipalName", "priority": 1 }, { "x509CertificateField": "RFC822Name", "userProperty": "userPrincipalName", "priority": 2 }, { "x509CertificateField": "PrincipalName", "userProperty": "certificateUserIds", "priority": 3 } ], "authenticationModeConfiguration": { "x509CertificateAuthenticationDefaultMode": "x509CertificateSingleFactor", "rules": [ { "x509CertificateRuleType": "issuerSubject", "identifier": "CN=WoodgroveCA ", "x509CertificateAuthenticationMode": "x509CertificateMultiFactor" }, { "x509CertificateRuleType": "policyOID", "identifier": "1.2.3.4", "x509CertificateAuthenticationMode": "x509CertificateMultiFactor" } ] }, "includeTargets": [ { "targetType": "group", "id": "all_users", "isRegistrationRequired": false } ] }Sprawdź, czy zwracany jest
204 No contentkod odpowiedzi.GETUruchom ponownie żądanie, aby upewnić się, że zasady są poprawnie aktualizowane.Przetestuj konfigurację, logując się przy użyciu certyfikatu spełniającego zasady.
Skonfiguruj CBA przy użyciu programu Microsoft PowerShell
Otwórz program PowerShell.
Połącz się z Microsoft Graph:
Connect-MgGraph -Scopes "Policy.ReadWrite.AuthenticationMethod"Utwórz zmienną do użycia w celu zdefiniowania grupy dla użytkowników CBA:
$group = Get-MgGroup -Filter "displayName eq 'CBATestGroup'"Zdefiniuj treść żądania:
$body = @{ "@odata.type" = "#microsoft.graph.x509CertificateAuthenticationMethodConfiguration" "id" = "X509Certificate" "state" = "enabled" "certificateUserBindings" = @( @{ "@odata.type" = "#microsoft.graph.x509CertificateUserBinding" "x509CertificateField" = "SubjectKeyIdentifier" "userProperty" = "certificateUserIds" "priority" = 1 }, @{ "@odata.type" = "#microsoft.graph.x509CertificateUserBinding" "x509CertificateField" = "PrincipalName" "userProperty" = "UserPrincipalName" "priority" = 2 }, @{ "@odata.type" = "#microsoft.graph.x509CertificateUserBinding" "x509CertificateField" = "RFC822Name" "userProperty" = "userPrincipalName" "priority" = 3 } ) "authenticationModeConfiguration" = @{ "@odata.type" = "#microsoft.graph.x509CertificateAuthenticationModeConfiguration" "x509CertificateAuthenticationDefaultMode" = "x509CertificateMultiFactor" "rules" = @( @{ "@odata.type" = "#microsoft.graph.x509CertificateRule" "x509CertificateRuleType" = "policyOID" "identifier" = "1.3.6.1.4.1.311.21.1" "x509CertificateAuthenticationMode" = "x509CertificateMultiFactor" } ) } "includeTargets" = @( @{ "targetType" = "group" "id" = $group.Id "isRegistrationRequired" = $false } ) } | ConvertTo-Json -Depth 5PATCHUruchom żądanie:Invoke-MgGraphRequest -Method PATCH -Uri "https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy/authenticationMethodConfigurations/x509Certificate" -Body $body -ContentType "application/json"
Treści powiązane
- Przegląd Microsoft Entra CBA
- Techniczne pojęcia w Microsoft Entra CBA
- Ograniczenia korzystania z Microsoft Entra CBA
- Logowanie do Windows za pomocą karty inteligentnej przy użyciu Microsoft Entra CBA
- Microsoft Entra CBA na urządzeniach mobilnych (Android i iOS)
- Identyfikatory certyfikatu użytkownika
- Migrowanie użytkowników federacyjnych
- Często zadawane pytania