保護您的 Microsoft Entra 身份基礎架構

如果你正在閱讀這篇文章,你就明白安全性的重要性。 您可能已承擔起保護組織的重任。 如果你需要說服他人安全的重要性,請讓他們閱讀最新的 Microsoft 數位防衛報告。

本文將透過 Microsoft Entra ID 的功能及五步驟檢查清單,幫助您建立更安全的防護,以提升組織對網路攻擊的防護。

這份檢查清單會藉由說明如何執行下列作業,協助您快速部署重要的建議動作來立即保護組織:

  • 強化你的資歷。
  • 縮小你的攻擊面面積。
  • 自動化威脅回應。
  • 使用雲端智慧。
  • 啟用終端用戶自助服務。

備註

本文中許多建議僅適用於使用 Microsoft Entra ID 作為身份提供者的應用程式。 為單一登入配置應用程式,確保憑證政策、威脅偵測、審計、日誌記錄及其他功能為這些應用程式帶來好處。 Microsoft Entra Application Management 是所有這些建議的基礎。

本文的建議與身份安全分數(Identity Secure Score)相符,這是對您 Microsoft Entra 租戶身份安全設定的自動評估。 組織可利用 Microsoft Entra 系統管理中心 的身份安全分數頁面,找出現有安全設定的漏洞,確保遵循 Microsoft 最新的安全最佳實務。 在安全分數頁面實施每項建議,都能提升你的分數,讓你能追蹤進度,並幫助你將實施情況與其他同規模組織做比較。

Azure 入口網站視窗的截圖,顯示身份安全分數及建議。

備註

這裡推薦的部分功能對所有客戶開放,但其他則需要 Microsoft Entra ID P1 或 P2 訂閱。 欲了解更多資訊,請參閱 Microsoft Entra 定價及 Microsoft Entra 部署檢查清單。

開始之前:請用多重驗證保護特權帳號

在開始這份清單前,請確保你的帳戶在閱讀清單時沒有被入侵。 Microsoft每天觀察到超過6億次身份攻擊,而密碼攻擊佔所有身份攻擊的99%。 在 Microsoft Entra ID 中,擁有特權角色(如管理員)的使用者,是建立和管理整個環境的信任根源。 實施以下措施,以將安全漏洞的影響降至最低。

攻擊者若掌控了使用權限的帳戶,將會造成極大破壞,因此請務必於繼續前先保護這些帳戶。 透過使用Microsoft Entra Microsoft Entra安全預設或條件存取,啟用並要求組織內所有管理員使用多重身份驗證(MFA)。 這相當重要。

全都準備好了嗎? 開始檢查清單。

步驟 1:強化認證

雖然出現了其他類型的攻擊,包括同意網路釣魚和針對非人類身分的攻擊,但以密碼為基礎的使用者身分攻擊仍是身分遭入侵最常見的途徑。 對手行之有年的魚叉式網絡釣魚和密碼噴灑攻擊行動,對於未執行 MFA 或其他防範此常見手法之保護措施的組織,仍持續奏效。

作為一個組織,請在各處使用多重認證(MFA)來驗證並保護你的身份。 聯邦調查局(FBI)網路犯罪投訴中心(IC3)2024年網路犯罪報告指出,網路釣魚與偽造是通報最多的網路犯罪類型,共有193,407件投訴。 網路釣魚對企業和個人都構成重大威脅,攻擊者在許多破壞性攻擊中會使用憑證釣魚。 多重驗證透過第二種認證方式,有助於保護對資料與應用程式的存取,提供另一層安全防護。 組織可透過條件存取啟用多重驗證,使解決方案符合其特定需求。 欲了解更多資訊,請參閱「規劃、實施及推廣 Microsoft Entra 多重身份驗證」。

確定組織使用的是強式驗證

為了啟用基本的身份安全層級,你可以在 Microsoft Entra 安全預設中使用一選啟用。 安全預設會強制 Microsoft Entra 多重驗證,並對租戶內所有使用者封鎖舊有協定的登入。

如果您的組織擁有 Microsoft Entra ID P1 或 P2 授權,您也可以使用條件存取洞察與報告工作簿,協助您發現設定與覆蓋範圍的缺口。 根據這些建議,你可以透過全新的條件存取範本體驗來彌補這個差距。 條件存取範本提供了一種簡便的方法,讓部署符合 Microsoft 推薦最佳實務的新政策。 這些範本簡化了部署常用政策以保護您的身份與裝置。

開始禁止常被攻擊的密碼,並關閉傳統的複雜度與有效期限規則

許多組織使用傳統的複雜性規則和密碼到期規則。 Microsoft 的研究顯示,國家標準與技術研究院(NIST)特別出版物 800-63B 數位身份指引指出,這些政策會讓使用者選擇更容易猜測的密碼。 使用 Microsoft Entra 密碼保護,這是一種動態的封禁密碼功能,利用當前攻擊者的行為來防止使用者設定攻擊者能猜到的密碼。 當使用者是在雲端中建立時,這項功能一律會啟用;現在,混合式組織在部署 適用於 Windows Server Active Directory 的 Microsoft Entra 密碼保護 時,也可使用這項功能。 此外,請移除過期政策。 密碼更改沒有任何限制效益,因為網路犯罪分子幾乎總是在入侵憑證後立即使用。 欲了解更多資訊,請參閱 為您的組織設定密碼到期政策。

防止認證外洩並新增遇到中斷時的復原能力

在 Microsoft Entra ID 中啟用內部部署目錄物件的雲端認證,推薦且最簡單的方法是啟用 密碼雜湊同步(PHS)。 如果貴組織使用採用通過式驗證或同盟的混合式身分識別解決方案,請基於以下兩個原因啟用密碼雜湊同步:

  • Microsoft Entra ID 中的憑證洩漏用戶報告 警告用戶名和密碼配對可能被公開。 大量密碼透過釣魚、惡意軟體及第三方網站的密碼重複使用而外洩,這些資訊後來被入侵。 Microsoft 會發現許多這些洩漏的憑證,並在報告中告訴你是否與你組織的憑證相符——但前提是你啟用了 password hash sync 或是只在雲端擁有身份。
  • 如果發生本地故障,例如勒索軟體攻擊,你可以透過密碼雜湊同步切換到雲端驗證。此備份認證方法允許您繼續存取已設定為 Microsoft Entra ID 認證的應用程式,包括 Microsoft 365。 在此情況下,IT 員工不需要求助於影子 IT 或個人電子郵件帳戶來共用資料,直到內部部署中斷問題得到解決。

Microsoft Entra ID 從不以明文儲存密碼,也不會用可逆演算法加密密碼。 欲了解更多密碼雜湊同步的實際過程,請參閱 密碼雜湊同步的詳細說明。

實作 Active Directory 同盟服務 (AD FS) 外聯網智慧鎖定

智慧鎖定能幫助封鎖試圖猜測用戶密碼或使用暴力破解方法入侵的攻擊者。 此外,智慧鎖定也會辨識來自有效使用者的登入,並將其視為不同於攻擊者和其他不明來源所進行的登入。 攻擊者會遭到鎖定,但您的使用者仍可繼續存取其帳戶並保有生產力。 將應用程式設定為直接向 Microsoft Entra ID 驗證的組織,可受惠於 Microsoft Entra 智慧鎖定。 使用 AD FS 2016 與 AD FS 2019 的聯邦部署,可透過使用 AD FS 外網鎖定與外網智慧鎖定,實現類似的效益。

步驟 2:減少攻擊面積範圍

由於密碼入侵問題無所不在,所以盡量減少組織的受攻擊面就相當重要。 禁用舊有且安全性較低的協定,限制存取點,轉用雲端驗證,對資源的管理權限施加更嚴格的控制,並擁抱 零信任 安全原則。

使用雲端驗證

認證是一個主要攻擊媒介。 本文所提出的做法可以透過雲端驗證、部署多重身份驗證(MFA)及無密碼認證方法來減少攻擊面。 你可以部署無密碼方法,例如 Windows Hello 企業版、使用 Microsoft Authenticator App 或 FIDO 進行電話登入。

封鎖舊式驗證

使用自有舊有方法驗證 Microsoft Entra ID 並存取公司資料的應用程式,對組織構成另一項風險。 使用舊有認證的應用程式範例包括 POP3、IMAP4 或 SMTP 用戶端。 舊有的認證應用程式會代表使用者進行認證,並阻止 Microsoft Entra ID 進行進階的安全評估。 作為替代的新式驗證可支援多重要素驗證和條件式存取,所以會減少安全性風險。

Microsoft 建議採取以下行動:

  1. 透過使用 Microsoft Entra 登入日誌與 Log Analytics 工作簿,發現組織中的舊有認證。
  2. 設定 SharePoint Online 和 Exchange Online 以使用現代認證。
  3. 如果你有 Microsoft Entra ID P1 或 P2 授權,請使用條件存取政策來阻擋舊有認證。 若屬於 Microsoft Entra ID 免費層級,請使用 Microsoft Entra 安全性預設值。
  4. 封鎖舊式驗證 (如果您使用 AD FS)。
  5. 透過使用 Exchange Server 2019 阻擋舊有認證。
  6. 在 Exchange Online 中停用舊有認證。

欲了解更多資訊,請參閱 Microsoft Entra ID 中的阻擋舊有認證協定。

封鎖無效的驗證進入點

透過明確驗證 原則,你應該能減少使用者憑證被洩漏時的影響。 針對環境中的每個應用程式,考慮有效的使用情境:哪些群組、哪些網路、哪些裝置,以及哪些其他元素被授權。 封鎖剩下的部分。 透過使用 Microsoft Entra 條件式存取,您可以根據定義的特定條件,控制授權使用者如何存取他們的應用程式和資源。

欲了解更多資訊,請參閱 條件式存取雲端應用程式、動作與認證上下文。

檢閱並控管系統管理角色

另一個 零信任 支柱是盡量降低被入侵帳號以特權角色運作的可能性。 你可以透過為身份分配最少的權限來達成這種控制。 如果你是 Microsoft Entra 角色的新手,這篇文章能幫助你了解 Microsoft Entra 的角色。

在 Microsoft Entra ID 中,使用僅限雲端的帳號來設定特權角色,以將它們與任何本地環境隔離開來。 不要用本地的密碼保險庫來儲存憑證。

實作特權身分識別管理

特權身分管理(PIM)提供基於時間和核准的角色啟用,以降低對重要資源過多、不必要或誤用存取權限的風險。 這些資源包含 Microsoft Entra ID、Azure 及其他 Microsoft 線上服務,如 Microsoft 365 或 Microsoft Intune 的資源。

Microsoft Entra Privileged Identity Management(PIM)幫助您透過以下方式降低帳戶權限:

  • 識別和管理指派給系統管理角色的使用者。
  • 了解可移除的未使用或權限過高角色。
  • 建立規則以確保特權角色受到多重身份驗證的保護。
  • 建立規則,確保特權角色只被授予足夠完成特權任務的時間。

開啟 Microsoft Entra PIM,查看被分配管理角色的使用者,並移除這些角色中不必要的帳號。 對於其餘特殊權限使用者,將他們從永久性角色改為合格角色。 最後,建立適當的政策,確保當使用者需要存取這些特權角色時,能夠安全取得,並具備必要的變更控制。

Microsoft Entra 內建與自訂角色的運作概念與 Azure 資源的角色型存取控制系統 (Azure 角色) 中的角色類似。 這兩個以角色為基礎的存取控制系統之間的差異 是:

  • Microsoft Entra 角色透過使用 Microsoft 圖形 API 控制對 Microsoft Entra 資源(如使用者、群組及應用程式)的存取。
  • Azure 角色透過使用 Azure 資源管理來控制對 Azure 資源的存取,例如虛擬機或儲存空間。

這兩個系統都包含類似角色定義和角色指派的概念。 不過,Microsoft Entra 的角色權限在 Azure 自訂角色中無法使用,反之亦然。 在部署您的特權帳戶流程時,請遵循最佳做法,至少建立兩個緊急帳戶,以確保即使您鎖住自己,仍能存取 Microsoft Entra ID。

欲了解更多資訊,請參閱 Microsoft Entra ID 中「規劃 Privileged Identity Management 部署」及「為混合與雲端部署保障特權存取」。

了解各種 Microsoft Entra 應用程式同意的經驗、權限與同意的類型,以及它們對貴組織安全態勢的影響非常重要。 雖然允許用戶自行同意,能讓他們取得與 Microsoft 365、Azure 及其他服務整合的有用應用程式,但若未謹慎使用與監控,仍可能帶來風險。

Microsoft 建議限制使用者同意權,只允許終端使用者對已驗證的出版商的應用程式給予同意,並且僅限於您選擇的權限。 若您限制最終使用者同意,先前的同意授權仍會被遵守,但管理員必須執行所有未來的同意操作。 對於受限制的情況,使用者可以透過整合式管理員同意要求工作流程或透過您自己的支援流程來要求管理員同意。 在限制最終使用者同意之前,請參考 Microsoft 的建議,為您的組織規劃這項變更。 對於你想讓所有使用者都能存取的應用程式,可以考慮代表所有使用者授權同意,以確保尚未個別同意的使用者也能存取該應用程式。 如果你不希望這些應用程式在所有情況下都能對所有使用者開放,可以使用應用程式指派和條件存取來限制使用者對特定應用程式的存取權限。

確保使用者能申請管理員批准新應用程式,以減少使用者摩擦、降低支援量,並防止使用者使用非 Microsoft Entra 憑證註冊應用程式。 在你規範同意操作後,管理員應定期審核應用程式及同意權限。

如需詳細資訊,請參閱 Microsoft Entra 同意架構。

步驟 3:將威脅回應自動化

Microsoft Entra ID 包含多項自動攔截攻擊並降低偵測與回應延遲的功能。 你可以透過減少犯罪分子滲透你環境的時間來降低成本和風險。

如需詳細資訊,請參閱操作說明:設定和啟用風險原則。

實作登入風險原則

登入風險代表身份擁有者未授權驗證請求的機率。 你可以透過在條件存取政策中加入簽到風險條件,評估特定使用者或群組的風險等級,來實作簽到風險導向政策。 根據風險等級如高、中、低,政策可阻擋存取或強制多重驗證。 Microsoft 建議你在中等或更高風險的登入時強制多重身份驗證。

條件存取政策的截圖,要求中高風險登入需多重驗證。

實作使用者風險安全性原則

使用者風險表示使用者身份外洩的可能性,身份保護則根據與使用者身份相關的使用者風險偵測來計算風險。 你可以透過在條件存取政策中加入使用者風險條件來實作使用者風險基礎政策,該條件評估特定使用者的風險等級。 根據低、中或高風險等級,政策可透過多重驗證阻擋存取或要求安全更改密碼。 Microsoft 建議高風險使用者必須安全更改密碼。

條件存取政策的截圖,要求高風險使用者更改密碼。

使用者風險偵測包括檢查使用者憑證是否與網路犯罪分子洩漏的憑證相符。 為了達到最佳功能,使用 Microsoft Entra Connect Sync 實作密碼雜湊同步非常重要。

將 Microsoft Defender 全面偵測回應 與 Microsoft Entra ID Protection 整合

為了讓身份保護執行最佳的風險偵測,它需要盡可能多的訊號。 整合完整的 Microsoft Defender 全面偵測回應 服務套件非常重要:

  • 適用於端點的 Microsoft Defender。
  • 適用於 Office 365 的 Microsoft Defender。
  • 適用於身分識別的 Microsoft Defender.
  • Microsoft Defender for Cloud Apps。

在以下短影片中,了解更多關於 Microsoft Defender 全面偵測回應 以及整合不同領域的重要性。

設定監視和警示

監控並稽核你的日誌,以偵測可疑行為。 Azure 入口網站有多種方式可將 Microsoft Entra 日誌與其他工具整合,例如 Microsoft Sentinel、Azure 監視器 及其他安全資訊與事件管理(SIEM)工具。 欲了解更多資訊,請參閱 Microsoft Entra 安全作業指南。

步驟四:使用雲端智慧

審計與記錄與安全相關的事件及相關警示,是高效防護策略的重要組成部分。 安全性記錄和報告會提供可疑活動的電子記錄,並協助您偵測可能指出從外部嘗試或成功滲透網路以及內部攻擊的模式。 您可以使用稽核來監視使用者活動、文件合規性、執行鑑識分析等等。 警示會提供安全性事件通知。 請確保已透過將 Microsoft Entra ID 的登入記錄和稽核記錄匯出至 Azure 監視器 或 SIEM 工具,為這兩種記錄建立日誌保留原則。

監控 Microsoft Entra ID

Microsoft Azure 的服務與功能提供可配置的安全稽核與日誌功能,幫助您識別安全政策與機制中的漏洞,並加以解決這些漏洞,以防止資料外洩。 請使用 Azure 日誌與稽核 和 Microsoft Entra 系統管理中心中的稽核活動報告。 欲了解更多資訊,請參閱 Microsoft Entra 安全運營指南,涵蓋監控使用者帳號、特權帳號、應用程式及裝置。

監控 Microsoft Entra Connect 健康狀況於混合環境中

使用 Microsoft Entra Connect Health 監控 AD FS,能更深入了解潛在問題及對 AD FS 基礎設施的攻擊可視性。 查看 AD FS 登入資料 ,讓你的監控更深入。 Microsoft Entra Connect Health 提供包含詳細資訊、解決步驟及相關文件連結的警示;多項與認證流量相關的使用分析;效能監控;以及報告。 使用 AD FS 的 Risky IP 工作簿 ,幫助辨識環境的常態,並在有變動時警示。 將所有混合基礎設施視為 Tier 0 資產來監控。 如需這些資產的詳細監控指引,請參閱 基礎設施安全作業指南。

監控 Microsoft Entra ID Protection 事件

Microsoft Entra ID Protection 提供兩份重要的報告供每日監控:

  • 風險登入報告會揭露使用者登入行為,以調查是否由合法擁有者執行登入。
  • 風險使用者舉報會揭露可能被入侵的用戶帳號,例如偵測到憑證外洩或使用者從不同地點登入,導致無法出差的事件。

Microsoft Entra ID Protection 總覽圖表截圖,顯示 Azure 入口網站的登入與使用者活動。

審核應用程式和已同意的權限

攻擊者可以誘使使用者進入被入侵的網站或應用程式,從而取得他們的個人資料和使用者資料(如電子郵件)。 惡意行為者可以利用他們獲得的同意權限加密信箱內容,並要求贖金以恢復你的信箱資料。 管理員應審查並審核 使用者所授予的權限。 除了審核使用者授權外,您還可以在高級環境中 發現風險較高或不受歡迎的 OAuth 應用程式 。

步驟 5:啟用終端使用者自助服務

盡可能地,你要在安全與生產力之間取得平衡。 當你抱持著為安全奠定基礎的心態來踏上這段旅程時,就能透過賦予使用者能力、維持警覺,並降低營運負擔,來減少組織內部的摩擦。

實作自助密碼重設

Microsoft Entra ID 的 自助密碼重設(SSPR) 提供一種簡單方式,讓 IT 管理員能讓使用者在無需客服或管理員介入的情況下重設或解鎖密碼或帳號。 系統包含詳細的報告以供追蹤使用者何時重設其密碼,並有通知可針對誤用或濫用的情形向您發出警示。

實施自助式群組和應用程式存取

Microsoft Entra ID 允許非管理員透過安全群組、Microsoft 365 群組、應用程式角色及存取套件目錄來管理資源存取。 自助式群組管理 讓群組擁有者能管理自己的群組,而無需被指派管理角色。 使用者也能建立和管理 Microsoft 365 群組,無需依賴管理員處理請求,未使用的群組會自動過期。 Microsoft Entra權限管理進一步促進委派與可視化,提供完整的存取請求工作流程及自動到期功能。 你可以委派非管理員自行設定他們擁有的群組、Teams、應用程式和 SharePoint Online 網站的存取套件。 使用自訂政策來決定誰能核准存取,例如員工經理和商業夥伴贊助人。

實施 Microsoft Entra 存取審查

透過 Microsoft Entra 存取審查,您可以管理存取套件與群組成員資格、企業應用程式的存取權限,以及特權角色分配,確保維護安全標準。 使用者本身、資源擁有者和其他檢閱者的定期監督,可確保使用者不會在不再需要時還繼續保有存取權。

實作自動化使用者配置

佈建和取消佈建是確保數位身分識別在多個系統上保持一致的程序。 這些程序通常會當作身分識別生命週期管理的一部分來加以應用。

配置是根據特定條件在目標系統中建立身份的過程。 取消配置是指當條件不再符合時,將該身份從目標系統中移除的過程。 同步是保持配置物件最新,使來源物件與目標物件保持一致的過程。

Microsoft Entra ID 目前提供三個自動化配置領域:

欲了解更多資訊,請參閱 「什麼是配置?」

摘要

安全的身份基礎建設包含許多面向,但這份五步驟檢查清單能幫助您快速達成更安全、更有保障的身份基礎建設:

  • 強化你的資歷。
  • 縮小你的攻擊面面積。
  • 自動化威脅回應。
  • 使用雲端智慧。
  • 啟用終端用戶自助服務。

謝謝你認真看待安全。 本文可作為一條有用的路線圖,幫助您的組織建立更穩固的狀態。

下一步

如需規劃與部署建議,請參閱 Microsoft Entra ID 專案部署計畫。

如果你有信心這些步驟都已完成,請使用 Microsoft 的 Identity Secure Score,這會讓你隨時掌握 最新最佳實務及安全威脅。