NastavenĂ tenanta 06 Conditional Access Policies!
đ KompletnĂ pĆĂruÄka NastavenĂ tenanta v jednom PDF Tento ÄlĂĄnek je souÄĂĄstĂ sĂ©rie. VĆĄechny dĂly + screenshoty v jednom dokumentu: stĂĄhnout PDF .
Tento ÄlĂĄnek je souÄĂĄstĂ sĂ©rie. VĆĄechny dĂly + screenshoty v jednom dokumentu: stĂĄhnout PDF.
Conditional Access Policies neboli CAP jsou hlavnĂm ochrannĂœm prvkem po silnĂœch a unikĂĄtnĂch heslech, a proto pokud mĂĄte tu moĆŸnost, tak si je rozhodnÄ nastavte.
V dneĆĄnĂ ÄlĂĄnku si ukĂĄĆŸe prvnĂch pĂĄr, v pĆĂĆĄtĂm ÄlĂĄnku si ukĂĄĆŸeme zbytek. Velmi dĆŻleĆŸitĂĄ vÄc, neĆŸ zaÄneme, buÄte s implementacĂ CAP opatrnĂ a mÄjte vĆŸdy alespoĆ jeden ĂșÄet, kterĂœ je ze vĆĄech politik vyjmutĂœ a je GlobĂĄlnĂ AdministrĂĄtor!!! PrvnĂ vÄc, co musĂte udÄlat pĆed nastavenĂm CAP je vypnout tzv. Security defaults.
TeÄ na nastavenĂ CAP! PrvnĂ vÄc, kterou nastavĂme je require MFA for admin (vynucenĂ MFA pro administrĂĄtory) a pouĆŸijeme na to uĆŸ pĆedvytvoĆenou ĆĄablonu od Microsoftu. OtevĆete si portĂĄl Entra, pĆejdÄte k protection a pod tĂm Conditional Access. PotĂ© kliknÄte na New policy from template. ZezaÄĂĄtku nechte politiky v mĂłdu Report Only, zjednoduĆĄĂ vĂĄm to doladÄnĂ a testovĂĄnĂ. Taky silnÄ doporuÄuji nastavit si jmennou konvenci u CAP a pĆidat do jmĂ©na ÄĂslo politiky, velmi vĂĄm to usnadnĂ ĆeĆĄenĂ problĂ©mĆŻ. RozkliknÄte si politiku a kliknÄte na Users. Do Exclude dejte skupinu/y nebo uĆŸivatele, kteĆĂ majĂ bĂœt vyĆazeni. To znamenĂĄ ten jeden Global Administrator ĂșÄet. Tato politika se bude vztahovat na vybranĂ© administrĂĄtorskĂ© role a nebude se vztahovat na vyĆazenĂœ ĂșÄet. Pod tĂm v Target resources vidĂme, ĆŸe se bude vztahovat na All cloud apps. Potom dlouho nic a aĆŸ u Access Control pod zĂĄloĆŸkou Grant vidĂme, ĆŸe je vynucenĂ© vĂce faktorovĂ© ovÄĆovĂĄnĂ.
Jedna dĆŻleĆŸitĂĄ vÄc, kterou bych rĂĄd zmĂnil je, ĆŸe politiky se mĆŻĆŸou vztahovat, jak na zaĆĂzenĂ, tak na uĆŸivatele, ale ne zĂĄroveĆ. NesmĂ se mĂchat!
TeÄ pĆejdeme k dalĆĄĂ politice, a to je Block Legacy Authentication. Zase ji pojmenujte a nechte v mĂłdu Report Only. Toto nastavenĂ mĂĄm zapnutĂ© pro vĆĄechny uĆŸivatele vyjma dvou skupin, ve kterĂœch mĂĄm ĂșÄet poslednĂ zĂĄchrany a vyĆazenĂ© uĆŸivatele. Zase mĂĄm nastavenĂ© na All cloud apps. Kde se ale nastavenĂ mÄnĂ je u Conditions, kde mĂĄm nastavenĂ© blokovĂĄnĂ zastaralĂœch autentizaÄnĂch klientĆŻ, jako je SMTP, POP, IMAP a dalĆĄĂ. Pokud mĂĄte nÄjakĂĄ zaĆĂzenĂ, kterĂĄ se pĆes profil ovÄĆujĂ u Entra ID pomocĂ nÄkterĂ©ho z tÄchto protokolĆŻ, tak je pĆidejte do Exclude
Na zĂĄvÄr
KuchaĆku najdete ZDE