Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Użyj Microsoft Defender for Cloud Apps kontroli dostępu warunkowego, aby utworzyć zasady dostępu i sesji, które monitorują i kontrolują dostęp użytkowników do aplikacji w chmurze w czasie rzeczywistym. W tym przewodniku opisano dołączanie aplikacji, konfigurowanie zasad dostępu warunkowego oraz tworzenie i testowanie zasad dostępu i sesji. Przed rozpoczęciem upewnij się, że spełnisz wymagania wstępne.
Przepływ korzystania z kontroli aplikacji w ramach dostępu warunkowego (wersja zapoznawcza)
Na poniższej ilustracji przedstawiono proces wysokiego poziomu dotyczący konfigurowania i implementowania kontroli aplikacji dostępu warunkowego:
Którego dostawcy tożsamości używasz?
Przed rozpoczęciem korzystania z kontroli aplikacji dostępu warunkowego dowiedz się, czy aplikacje są zarządzane przez Microsoft Entra, czy przez innego dostawcę tożsamości ( IdP).
Aplikacje Microsoft Entra są automatycznie wdrażane do sterowania aplikacją Conditional Access i są natychmiast dostępne do wykorzystania w warunkach polityki dostępu i sesji (Podgląd). Aplikacje Microsoft Entra można również ręcznie wdrożyć przed wybraniem ich w warunkach polityki dostępu i sesji.
Aplikacje korzystające z adresów IP innych niż Microsoft muszą zostać dołączone ręcznie, zanim będzie można je wybrać w warunkach zasad dostępu i sesji.
Jeśli korzystasz z aplikacji katalogowej od dostawcy tożsamości (IdP) innego niż Microsoft, skonfiguruj integrację między swoim IdP a Defender for Cloud Apps, aby wdrożyć wszystkie aplikacje katalogowe. Aby uzyskać więcej informacji, zobacz Wdrażanie aplikacji katalogu dostawców tożsamości (IdP) innych niż Microsoft na potrzeby kontroli aplikacji w ramach dostępu warunkowego.
Jeśli pracujesz z aplikacjami niestandardowymi, musisz zarówno skonfigurować integrację między identyfikatorem IdP, jak i Defender for Cloud Apps, a także dołączyć każdą aplikację niestandardową. Aby uzyskać więcej informacji, zobacz Dołączanie niestandardowych aplikacji innych niż Microsoft IdP na potrzeby kontroli aplikacji dostępu warunkowego.
Przykładowe procedury
Poniższe artykuły zawierają przykładowe procesy konfigurowania dostawcy tożsamości spoza firmy Microsoft do pracy z Defender for Cloud Apps:
- PingOne jako Twój IdP
- Active Directory Federation Services (AD FS) jako twój identyfikator
- Okta jako twój identyfikator
Warunki wstępne:
Przed skonfigurowaniem kontroli aplikacji dostępu warunkowego upewnij się, że zostały spełnione następujące wymagania wstępne:
- Upewnij się, że zapora sieciowa umożliwia ruch ze wszystkich adresów IP wymienionych w Wymaganiach sieciowych.
- Sprawdź, czy aplikacja ma pełny łańcuch certyfikatów. Brakujące elementy łańcucha mogą powodować nieoczekiwane zachowanie aplikacji przy stosowaniu zasad kontroli aplikacji w dostępie warunkowym.
Utwórz zasady dostępu warunkowego Microsoft Entra ID
Polityki dostępu i sesji wymagają polityki dostępu warunkowego w Microsoft Entra ID. Ta polityka kontroluje ruch do Twoich aplikacji chmurowych.
Aby uzyskać kroki do stworzenia takiego rozwiązania, zobacz zasady dostępu i przewodniki dotyczące polityki sesji .
Aby dowiedzieć się więcej, zobacz polityki dostępu warunkowego orazBudowanie polityki dostępu warunkowego.
Tworzenie zasad dostępu i sesji
Po potwierdzeniu, że aplikacje zostały wdrożone — automatycznie, ponieważ są aplikacjami Microsoft Entra ID, lub ręcznie — oraz gdy masz już gotową zasadę dostępu warunkowego Microsoft Entra ID, możesz przystąpić do tworzenia zasad dostępu i sesji dla każdego potrzebnego scenariusza.
Więcej informacji można znaleźć w następujących artykułach:
Testowanie zasad
Pamiętaj, aby przetestować zasady i zaktualizować wszelkie warunki lub ustawienia zgodnie z potrzebami. Więcej informacji można znaleźć w następujących artykułach:
Zawartość pokrewna
Aby uzyskać więcej informacji, zobacz Ochrona aplikacji za pomocą Microsoft Defender for Cloud Apps kontroli aplikacji dostępu warunkowego.