Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Om du läser den här artikeln förstår du vikten av säkerhet. Du bär förmodligen redan ansvaret för att skydda din organisation. Om du behöver övertyga andra om vikten av säkerhet kan du skicka dem för att läsa den senaste Microsoft Digital Defense Report.
Den här artikeln hjälper dig att få en säkrare position genom Microsoft Entra ID:s funktioner och en femstegschecklista för att förbättra din organisations skydd mot cyberattacker.
Den här checklistan hjälper dig att snabbt distribuera viktiga rekommenderade åtgärder för att skydda din organisation omedelbart genom att förklara hur du:
- Stärka dina autentiseringsuppgifter.
- Minska din attackyta.
- Automatisera hotsvar.
- Använd molninformation.
- Aktivera självbetjäning för slutanvändare.
Anteckning
Många rekommendationer i denna artikel gäller endast applikationer som använder Microsoft Entra ID som sin identitetsleverantör. Att konfigurera appar för single sign-on säkerställer att inloggningspolicys, hotdetektering, granskning, loggning och andra funktioner tillför fördelar för dessa applikationer. Microsoft Entra Application Management är grunden för alla dessa rekommendationer.
Rekommendationerna i denna artikel stämmer överens med Identity Secure Score, en automatiserad bedömning av din Microsoft Entra-hyresgästs identitetssäkerhetskonfiguration. Organisationer kan använda sidan Identitetssäkerhetspoäng i Microsoft Entra administrationscenter för att hitta luckor i den aktuella säkerhetskonfigurationen för att säkerställa att de följer aktuella Microsoft bästa praxis för säkerhet. När du implementerar varje rekommendation på sidan Säkerhetspoäng ökar du poängen, gör att du kan spåra dina framsteg och hjälper dig att jämföra implementeringen med andra organisationer av liknande storlek.
Anteckning
Vissa av de funktioner som rekommenderas här är tillgängliga för alla kunder, medan andra kräver en Microsoft Entra ID P1- eller P2-prenumeration. Mer information finns i Microsoft Entra prissättning och Microsoft Entra distributionschecklista.
Innan du börjar: Skydda privilegierade konton med multifaktorautentisering
Innan du börjar med denna checklista, se till att ditt konto inte är komprometterat medan du läser den. Microsoft observerar mer än 600 miljoner identitetsattacker dagligen och lösenordsattacker utgör 99% av alla identitetsattacker. I Microsoft Entra ID är användare som har privilegierade roller, till exempel administratörer, roten till förtroende för att skapa och hantera resten av miljön. Implementera följande metoder för att minimera effekterna av en kompromiss.
Angripare som får kontroll över privilegierade konton kan göra enorma skador, så det är viktigt att skydda dessa konton innan du fortsätter. Aktivera och kräva Microsoft Entra multifaktorautentisering (MFA) för alla administratörer i din organisation med hjälp av Microsoft Entra säkerhetsstandarder eller villkorsstyrdåtkomst. Det är kritiskt.
Är allt klart? Starta checklista.
Steg 1: Stärka dina autentiseringsuppgifter
Även om andra typer av attacker håller på att växa fram, inklusive nätfiske av medgivande och attacker mot icke-mänskliga identiteter, är lösenordsbaserade attacker på användaridentiteter fortfarande den vanligaste vektorn för identitetskompromiss. Väletablerade spear phishing- och lösenordsspraykampanjer från motståndare fortsätter att vara framgångsrika mot organisationer som inte implementerar MFA eller andra skydd mot denna vanliga taktik.
Som organisation, validera och säkra dina identiteter genom att använda MFA överallt. Federal Bureau of Investigation (FBI) Internet Crime Complaint Center (IC3) 2024 Internet Crime Report identifierade nätfiske och förfalskning som den mest rapporterade internetbrottstypen, med 193 407 klagomål. Nätfiske utgör ett betydande hot mot både företag och individer, och angripare använder nätfiske med autentiseringsuppgifter i många skadliga attacker. MFA hjälper till att skydda åtkomsten till data och applikationer och ger ytterligare ett säkerhetslager genom att använda en andra form av autentisering. Organisationer kan aktivera multifaktorautentisering med hjälp av villkorsstyrd åtkomst för att få lösningen att passa deras specifika behov. Mer information finns i Planera, implementera och distribuera Microsoft Entra multifaktorautentisering.
Kontrollera att din organisation använder stark autentisering
För att aktivera grundläggande nivå av identitetssäkerhet kan du använda en-val-aktivering i Microsoft Entra säkerhetsstandardinställningar. Standardinställningar för säkerhet framtvingar Microsoft Entra multifaktorautentisering för alla användare i en klientorganisation och blockerar inloggningar från äldre protokoll i hela klientorganisationen.
Om din organisation har Microsoft Entra ID P1- eller P2-licenser kan du också använda insikter om villkorlig åtkomst och rapporteringsarbetsbok som hjälper dig att identifiera luckor i konfigurationen och täckningen. Utifrån dessa rekommendationer kan du täppa till detta gap genom den nya mallen för villkorlig åtkomst. Mallar för villkorsstyrd åtkomst är en enkel metod för att distribuera nya principer som överensstämmer med Microsoft rekommenderade metodtips. Dessa mallar förenklar implementeringen av gemensamma policys för att skydda dina identiteter och enheter.
Börja förbjuda vanliga attackerade lösenord och inaktivera traditionella komplexitets- och utgångsregler
Många organisationer använder traditionella regler för förfallotid för lösenord och komplexitet. Microsofts forskning visar, och National Institute of Standards and Technology (NIST) Special Publication 800-63B Digital Identity Guidelines anger att dessa policys får användarna att välja lösenord som är lättare att gissa. Använd Microsoft Entra lösenordsskydd, en dynamisk funktion för förbjudna lösenord som använder aktuellt angriparbeteende för att förhindra att användare sätter lösenord som angripare kan gissa. Denna funktion är alltid aktiverad när användare skapas i molnet, och är nu även tillgänglig för hybridorganisationer när de installerar Microsoft Entra lösenordsskydd för Windows Server služba Active Directory. Dessutom tar du bort förfalloprinciper. Lösenordsändringar erbjuder inga inneslutningsfördelar eftersom cyberbrottslingar nästan alltid använder autentiseringsuppgifter så snart de komprometterar dem. Mer information finns i Ange förfalloprincip för lösenord för din organisation.
Skydda mot läckta autentiseringsuppgifter och öka motståndskraften mot avbrott
Den enklaste och rekommenderade metoden för att aktivera molnautentisering för lokala katalogobjekt i Microsoft Entra ID är att aktivera password hash-synkronisering (PHS). Om din organisation använder en hybrididentitetslösning med pass-through-autentisering eller federation, aktivera lösenordshash-synkronisering av följande två skäl:
- Rapporten Användare med läckta autentiseringsuppgifter i Microsoft Entra ID varnar för offentligt exponerade användarnamn och lösenordspar. En otrolig mängd lösenord läcker ut via nätfiske, skadlig kod och återanvändning av lösenord på webbplatser från tredje part som senare överträds. Microsoft hittar många av dessa läckta autentiseringsuppgifter och meddelar dig i den här rapporten om de matchar autentiseringsuppgifterna i din organisation – men bara om du aktiverar hashsynkronisering för password eller har molnbaserade identiteter.
- Om ett lokalt avbrott inträffar, till exempel en utpressningstrojanattack, kan du växla över till molnautentisering med hjälp av synkronisering av lösenordshash. Med den här metoden för säkerhetskopieringsautentisering kan du fortsätta att komma åt appar som konfigurerats för autentisering med Microsoft Entra ID, inklusive Microsoft 365. I det här fallet behöver IT-personalen inte tillgripa skugg-IT- eller personliga e-postkonton för att dela data förrän det lokala avbrottet har lösts.
Microsoft Entra ID lagrar aldrig lösenord i klartext eller krypterar dem med en reversibel algoritm. Mer information om den faktiska processen för synkronisering av lösenordshash finns i Detaljerad beskrivning av hur synkronisering av lösenordshash fungerar.
Implementera extranet-smart utelåsning i Active Directory Federation Services (ADFS) (AD FS)
Smart utelåsning hjälper till att låsa ute angripare som försöker gissa användarnas lösenord eller använda råstyrkemetoder för att komma in. Smart utlåsning kan identifiera inloggningar som kommer från giltiga användare och behandla dem på ett annat sätt än angripare och andra okända källor. Angripare blir utelåsta medan användarna kan komma åt sina konton och vara produktiva. Organisationer som konfigurerar program för att autentisera direkt mot Microsoft Entra ID drar nytta av Microsoft Entra smart låsning. Federerade distributioner som använder AD FS 2016 och AD FS 2019 kan möjliggöra liknande fördelar med hjälp av AD FS Extranet Lockout och Extranet Smart Lockout.
Steg 2: Minska din attackyta eller exponeringsyta
Med tanke på hur omfattande lösenordskompromettering är är det viktigt att minimera attackytan i din organisation. Inaktivera användningen av äldre, mindre säkra protokoll, begränsa åtkomstinmatningsplatser, gå över till molnautentisering, utöva större kontroll över administrativ åtkomst till resurser och använd Nulová dôvera (Zero Trust) säkerhetsprinciper.
Använda molnautentisering
Autentiseringsuppgifter är en primär attackvektor. Metoderna i den här artikeln kan minska attackytan genom att använda molnautentisering, distribuera MFA och använda lösenordslösa autentiseringsmetoder. Du kan distribuera lösenordslösa metoder som Windows Hello for Business, telefoninloggning med Microsoft Authenticator-appen eller FIDO.
Blockera äldre autentisering
Appar som använder sina egna äldre metoder för att autentisera med Microsoft Entra ID och komma åt företagsdata utgör en annan risk för organisationer. Exempel på appar som använder äldre autentisering är POP3-, IMAP4- eller SMTP-klienter. Äldre autentiseringsappar autentiseras åt användaren och förhindrar Microsoft Entra ID från att göra avancerade säkerhetsutvärderingar. Alternativet modern autentisering minskar säkerhetsrisken eftersom den stöder multifaktorautentisering och villkorlig åtkomst.
Microsoft rekommenderar följande åtgärder:
- Identifiera äldre autentisering i din organisation med hjälp av Microsoft Entra inloggningsloggar och Log Analytics arbetsböcker.
- Konfigurera SharePoint Online och Exchange Online att använda modern autentisering.
- Om du har Microsoft Entra ID P1- eller P2-licenser använder du principer för villkorsstyrd åtkomst för att blockera äldre autentisering. Använd standardinställningar för Microsoft Entra säkerhet för Microsoft Entra ID kostnadsfri nivå.
- Blockera äldre autentisering om du använder AD FS.
- Blockera äldre autentisering med hjälp av Exchange Server 2019.
- Inaktivera äldre autentisering i Exchange Online.
Mer information finns i Blockera äldre autentiseringsprotokoll i Microsoft Entra ID.
Blockera ogiltiga startpunkter för autentisering
Genom att använda principen verifiera explicit bör du minska effekten av komprometterade användarautentiseringsuppgifter när de inträffar. För varje app i din miljö bör du överväga giltiga användningsfall: vilka grupper, vilka nätverk, vilka enheter och vilka andra element som är auktoriserade. Blockera resten. Med hjälp av Villkorsstyrd åtkomst i Microsoft Entra kan du styra hur behöriga användare får åtkomst till sina appar och resurser baserat på specifika villkor som du definierar.
Mer information finns i Molnappar, åtgärder och autentiseringskontext för villkorlig åtkomst.
Granska och styra administratörsroller
En annan Nulová dôvera (Zero Trust) grundpelare kräver att minimera sannolikheten för att ett komprometterat konto kan fungera med en privilegierad roll. Du kan utföra den här kontrollen genom att tilldela minst behörighet till en identitet. Om du är nybörjare på Microsoft Entra roller hjälper den här artikeln dig att förstå Microsoft Entra roller.
Använd endast molnkonton för privilegierade roller i Microsoft Entra ID för att isolera dem från alla lokala miljöer. Använd inte lokala lösenordsvalv för att lagra autentiseringsuppgifterna.
Implementera hantering av privilegierade identiteter
Privileged Identity Management (PIM) tillhandahåller en tidsbaserad och godkännandebaserad rollaktivering för att minska risken för överdriven, onödig eller missbrukad åtkomstbehörighet till viktiga resurser. Dessa resurser omfattar resurser i Microsoft Entra ID, Azure och andra Microsoft Online-tjänster, till exempel Microsoft 365 eller Microsoft Intune.
Microsoft Entra Privileged Identity Management (PIM) hjälper dig att minimera kontoprivilegier genom att hjälpa dig:
- Identifiera och hantera användare som tilldelats administrativa roller.
- Förstå oanvända eller överdrivna roller med privilegier att ta bort.
- Fastställ regler för att säkerställa att privilegierade roller skyddas av multifaktorautentisering.
- Fastställ regler för att säkerställa att privilegierade roller bara ges tillräckligt länge för att utföra den privilegierade uppgiften.
Slå på Microsoft Entra PIM, se de användare som tilldelats administrativa roller och ta bort onödiga konton i dessa roller. För återstående privilegierade användare flyttar du dem från permanent till berättigad. Slutligen, fastställ lämpliga policyer för att säkerställa att när användare behöver tillgång till dessa privilegierade roller kan de göra det säkert med nödvändig ändringskontroll.
Microsoft Entras inbyggda och anpassade roller använder sig av begrepp som liknar roller som finns i det rollbaserade åtkomstkontrollsystemet för Azure-resurser (Azure-roller). Skillnaden mellan dessa två rollbaserade åtkomstkontrollsystem är:
- Microsoft Entra roller styr åtkomsten till Microsoft Entra resurser som användare, grupper och program med hjälp av Microsoft Graph API.
- Azure roller styr åtkomsten till Azure resurser, till exempel virtuella datorer eller lagring med hjälp av Azure Resource Management.
Båda systemen innehåller rolldefinitioner och rolltilldelningar som används på liknande sätt. Dock finns inte Microsoft Entra-rollbehörigheter tillgängliga i Azure-anpassade roller och vice versa. Som en del av implementeringen av ditt privilegierade konto, följ bästa praxis för att skapa minst två nödkonton för att säkerställa att du fortfarande har tillgång till Microsoft Entra ID om du låser dig ute.
Mer information finns i Planera en Privileged Identity Management distribution och Skydda privilegierad åtkomst för hybrid- och molndistributioner i Microsoft Entra ID.
Begränsa åtgärder för användarmedgivande
Det är viktigt att förstå de olika erfarenheterna av samtycke till Microsoft Entra-applikationer, typerna av behörigheter och samtycke, samt deras konsekvenser för din organisations säkerhetsnivå. Medan det att låta användare själv samtycka gör det möjligt för dem att skaffa användbara applikationer som integreras med Microsoft 365, Azure och andra tjänster, kan det utgöra en risk om det inte används och övervakas noggrant.
Microsoft rekommenderar att du begränsar användarens medgivande till att endast tillåta slutanvändarmedgivande för appar från verifierade utgivare och endast för behörigheter som du väljer. Om du begränsar slutanvändarens samtycke gäller tidigare samtyckesbeviljanden fortfarande, men administratörer måste utföra alla framtida samtyckesoperationer. I begränsade fall kan användare begära administratörsmedgivande via ett integrerat arbetsflöde för begäran om administratörsmedgivande eller via dina egna supportprocesser. Innan du begränsar slutanvändares medgivande använder du Microsoft rekommendationer för att planera den här ändringen i din organisation. För applikationer som du vill tillåta alla användare att komma åt, överväg att ge samtycke å alla användares vägnar, för att säkerställa att användare som ännu inte individuellt har gett samtycke kan komma åt appen. Om du inte vill att dessa applikationer ska vara tillgängliga för alla användare i alla scenarier, använd applikationstilldelning och villkorad åtkomst för att begränsa användaråtkomst till specifika appar.
Säkerställ att användare kan begära administratörsgodkännande för nya applikationer för att minska friktionen mellan användarna, minimera supportvolymen och förhindra att användare registrerar sig för applikationer genom att använda icke-Microsoft Entra-uppgifter. När du har reglerat dina medgivandeåtgärder bör administratörer regelbundet granska app- och medgivandebehörigheter.
Mer information finns i Microsoft Entra-ramverk för medgivande.
Steg 3: Automatisera hotsvar
Microsoft Entra ID innehåller många funktioner som automatiskt fångar upp attacker och minskar svarstiden mellan identifiering och svar. Du kan minska kostnaderna och riskerna genom att minska tiden som brottslingar använder för att bädda in sig i din miljö.
Mer information finns i Så här konfigurerar och aktiverar du riskprinciper.
Implementera inloggningsriskprincip
En inloggningsrisk representerar sannolikheten att identitetsägaren inte auktoriserar autentiseringsbegäran. Du kan implementera en riskbaserad inloggningsprincip genom att lägga till ett inloggningsriskvillkor i dina principer för villkorsstyrd åtkomst som utvärderar risknivån för en viss användare eller grupp. Baserat på risknivåer som hög, medel eller låg kan en princip blockera åtkomst eller tvinga fram multifaktorautentisering. Microsoft rekommenderar att du framtvingar multifaktorautentisering på medelstora eller över riskfyllda inloggningar.
Implementera säkerhetsprincip för användarrisk
Användarrisk anger sannolikheten för att användaridentiteten komprometteras, och Identity Protection beräknar den baserat på de användarriskidentifieringar som är associerade med en användares identitet. Du kan implementera en användarriskbaserad princip genom att lägga till ett användarriskvillkor i dina principer för villkorsstyrd åtkomst som utvärderar risknivån för en viss användare. Baserat på en låg, medelhög eller hög risknivå kan en princip blockera åtkomst eller kräva en säker lösenordsändring med hjälp av multifaktorautentisering. Microsoft rekommenderar att du kräver en säker lösenordsändring för användare med hög risk.
Identifiering av användarrisker omfattar en kontroll av om användarens autentiseringsuppgifter matchar autentiseringsuppgifter som läckt ut av cyberbrottslingar. För att fungera optimalt är det viktigt att implementera synkronisering av hashvärden för lösenord med hjälp av Microsoft Entra Connect Sync.
Integrera Microsoft Defender XDR med Microsoft Entra ID Protection
För att Identity Protection ska kunna utföra bästa möjliga riskidentifiering behöver det så många signaler som möjligt. Det är viktigt att integrera hela sviten med Microsoft Defender XDR tjänster:
- Microsoft Defender för Endpoint.
- Microsoft Defender för Office 365.
- Microsoft Defender för identitet.
- Microsoft Defender för Cloud Apps.
Läs mer om Microsoft Defender XDR och vikten av att integrera olika domäner i följande korta video.
Konfigurera övervakning och aviseringar
Övervaka och granska dina loggar för att upptäcka misstänkt beteende. Azure-portalen har flera sätt att integrera Microsoft Entra-loggar med andra verktyg, såsom Microsoft Sentinel, Azure Monitor och andra säkerhetsinformations- och händelsehanteringsverktyg (SIEM). Mer information finns i guiden Microsoft Entra security operations.
Steg 4: Använda molninformation
Granskning och loggning av säkerhetsrelaterade händelser och relaterade aviseringar är viktiga komponenter i en effektiv skyddsstrategi. Säkerhetsloggar och rapporter ger dig en elektronisk post med misstänkta aktiviteter och hjälper dig att identifiera mönster som kan tyda på försök till eller lyckad extern intrång i nätverket och interna attacker. Du kan använda granskning för att övervaka användaraktivitet, dokumentera regelefterlevnad, utföra kriminalteknisk analys med mera. Aviseringar ger meddelanden om säkerhetshändelser. Se till att du har en loggförvaringspolicy för både dina inloggningsloggar och revisionsloggar för Microsoft Entra ID genom att exportera dem till Azure Monitor eller ett SIEM-verktyg.
Övervaka Microsoft Entra ID
Microsoft Azure tjänster och funktioner tillhandahåller konfigurerbara alternativ för säkerhetsgranskning och loggning som hjälper dig att identifiera luckor i dina säkerhetsprinciper och mekanismer och åtgärda dessa luckor för att förhindra överträdelser. Använd Azure-loggning och granskning och aktivitetsrapporter för granskning i Microsoft Entra administrationscenter. Mer information finns i guiden Microsoft Entra Security Operations om övervakning av användarkonton, privilegierade konton, appar och enheter.
Övervaka Microsoft Entra Connect Health i hybridmiljöer
Att övervaka AD FS med Microsoft Entra Connect Health ger större insikt i potentiella problem och synlighet i attacker mot din AD FS-infrastruktur. Se AD FS-inloggningar om du vill få djupare insikter i övervakningen. Microsoft Entra Connect Health levererar aviseringar som innehåller information, lösningssteg och länkar till relaterad dokumentation, användningsanalys för flera mått som rör autentiseringstrafik, prestandaövervakning och rapporter. Använd arbetsboken Riskfyllda IP-adresser för AD FS för att fastställa vad som är normalt i din miljö och varna när något ändras. Övervaka all hybridinfrastruktur som en nivå 0-tillgång. Detaljerad övervakningsvägledning för dessa tillgångar finns i säkerhetsåtgärdsguiden för infrastruktur.
Övervaka Microsoft Entra ID Protection händelser
Microsoft Entra ID Protection tillhandahåller två viktiga rapporter att övervaka dagligen:
- Riskfyllda inloggningsrapporter lyfter fram användarens inloggningsaktiviteter för att undersöka och avgöra om den legitima ägaren utförde inloggningen.
- Riskfyllda användarrapporter visar användarkonton som kan ha komprometterats, till exempel när en läckt autentiseringsuppgift identifieras eller när användaren loggar in från olika platser, vilket orsakar en omöjlig resehändelse.
Granska appar och medgivandebehörigheter
Angripare kan lura användare att navigera till en komprometterad webbplats eller appar som får åtkomst till deras profilinformation och användardata, till exempel deras e-post. En illvillig aktör kan använda de medgivandebehörigheter som de får för att kryptera postlådeinnehåll och kräva en lösensumma för att återställa postlådedata. Administratörer bör granska och kontrollera de behörigheter som användarna beviljar. Förutom att granska de behörigheter som användare beviljar kan du hitta riskfyllda eller oönskade OAuth-program i Premium-miljöer.
Steg 5: Aktivera självbetjäning för slutanvändare
Så mycket som möjligt vill du balansera säkerhet med produktivitet. När du närmar dig din resa med tankesättet att du skapar en grund för säkerhet kan du ta bort friktionen från din organisation genom att ge användarna möjlighet att vara vaksamma och minska driftkostnaderna.
Implementera lösenordsåterställning med självbetjäning
Microsoft Entra ID s self-service password reset (SSPR) erbjuder ett enkelt sätt för IT-administratörer att tillåta användare att återställa eller låsa upp sina lösenord eller konton utan hjälpdesk eller administratörsintervention. Systemet innehåller detaljerad rapportering som spårar när användare återställer sina lösenord, tillsammans med meddelanden för att varna dig om missbruk eller missbruk.
Implementera självbetjäningsgrupp och programåtkomst
Microsoft Entra ID kan tillåta att icke-administratörer hanterar åtkomst till resurser med hjälp av säkerhetsgrupper, Microsoft 365 grupper, programroller och åtkomstpaketkataloger. Grupphantering med självbetjäning gör det möjligt för gruppägare att hantera sina egna grupper utan att tilldelas en administrativ roll. Användare kan också skapa och hantera Microsoft 365 grupper utan att behöva förlita sig på att administratörer hanterar sina begäranden, och oanvända grupper upphör att gälla automatiskt. Microsoft Entra berättigandehantering möjliggör ytterligare delegering och synlighet, med omfattande arbetsflöden för åtkomstbegäran och automatisk förfallotid. Du kan delegera till icke-administratörer möjligheten att konfigurera egna åtkomstpaket för grupper, Teams, program och SharePoint Online-webbplatser som de äger. Använd anpassade policyer för vem som godkänner åtkomst, såsom anställdas chefer och affärspartnersponsorer.
Implementera Microsoft Entra åtkomstgranskningar
Med Microsoft Entra åtkomstgranskningar kan du hantera åtkomstpaket och gruppmedlemskap, åtkomst till företagsprogram och privilegierade rolltilldelningar för att säkerställa att du upprätthåller en säkerhetsstandard. Regelbunden tillsyn av användarna själva, resursägare och andra granskare ser till att användarna inte behåller åtkomsten under längre tidsperioder när de inte längre behöver den.
Implementera automatisk användaretablering
Provisioning och deprovisioning är de processer som säkerställer konsekvens av digitala identiteter i flera system. Dessa processer tillämpas vanligtvis som en del av livscykelhanteringen för identiteter.
Provisionering innebär att skapa en identitet i ett målsystem utifrån vissa villkor. Avetablering är processen att ta bort identiteten från målsystemet när villkoren inte längre uppfylls. Synkronisering är processen att hålla det etablerade objektet uppdaterat, så att källobjektet och målobjektet är konsekventa.
Microsoft Entra ID tillhandahåller för närvarande tre områden för automatisk etablering:
- Provisionering från ett externt icke-katalogbaserat auktoritativt källsystem till Microsoft Entra ID via HR-styrd provisionering.
- Provisionering från Microsoft Entra ID till appar via appprovisionering.
- Etablering mellan Microsoft Entra ID och Doménové služby Active Directory via etablering mellan kataloger.
För mer information, se Vad är provisionering?
Sammanfattning
En säker identitetsinfrastruktur har många aspekter, men den här femstegschecklistan hjälper dig att snabbt uppnå en säkrare och säkrare identitetsinfrastruktur:
- Stärka dina autentiseringsuppgifter.
- Minska din attackyta.
- Automatisera hotsvar.
- Använd molninformation.
- Aktivera självbetjäning för slutanvändare.
Tack för att du tog säkerheten på allvar. Den här artikeln kan fungera som en användbar färdplan till en säkrare position för din organisation.
Nästa steg
Mer information om hur du planerar och distribuerar rekommendationerna finns i Microsoft Entra ID projektdistributionsplaner.
Om du är säker på att alla dessa steg är slutförda använder du Microsoft Identity Secure Score, som håller dig uppdaterad med de senaste bästa metoderna och säkerhetshoten.