NastavenĂ­ tenanta 06 Conditional Access Policies!

📘 KompletnĂ­ pƙíručka NastavenĂ­ tenanta v jednom PDF Tento člĂĄnek je součástĂ­ sĂ©rie. VĆĄechny dĂ­ly + screenshoty v jednom dokumentu: stĂĄhnout PDF .

📘 Kompletní pƙíručka Nastavení tenanta v jednom PDF
Tento člĂĄnek je součástĂ­ sĂ©rie. VĆĄechny dĂ­ly + screenshoty v jednom dokumentu: stĂĄhnout PDF.

Conditional Access Policies neboli CAP jsou hlavnĂ­m ochrannĂœm prvkem po silnĂœch a unikĂĄtnĂ­ch heslech, a proto pokud mĂĄte tu moĆŸnost, tak si je rozhodně nastavte.

V dneĆĄnĂ­ člĂĄnku si ukĂĄĆŸe prvnĂ­ch pĂĄr, v pƙíơtĂ­m člĂĄnku si ukĂĄĆŸeme zbytek. Velmi dĆŻleĆŸitĂĄ věc, neĆŸ začneme, buďte s implementacĂ­ CAP opatrnĂ­ a mějte vĆŸdy alespoƈ jeden Ășčet, kterĂœ je ze vĆĄech politik vyjmutĂœ a je GlobĂĄlnĂ­ AdministrĂĄtor!!! PrvnĂ­ věc, co musĂ­te udělat pƙed nastavenĂ­m CAP je vypnout tzv. Security defaults.

Teď na nastavenĂ­ CAP! PrvnĂ­ věc, kterou nastavĂ­me je require MFA for admin (vynucenĂ­ MFA pro administrĂĄtory) a pouĆŸijeme na to uĆŸ pƙedvytvoƙenou ĆĄablonu od Microsoftu. Otevƙete si portĂĄl Entra, pƙejděte k protection a pod tĂ­m Conditional Access. PotĂ© klikněte na New policy from template. Zezačátku nechte politiky v mĂłdu Report Only, zjednoduĆĄĂ­ vĂĄm to doladěnĂ­ a testovĂĄnĂ­. Taky silně doporučuji nastavit si jmennou konvenci u CAP a pƙidat do jmĂ©na číslo politiky, velmi vĂĄm to usnadnĂ­ ƙeĆĄenĂ­ problĂ©mĆŻ. Rozklikněte si politiku a klikněte na Users. Do Exclude dejte skupinu/y nebo uĆŸivatele, kteƙí majĂ­ bĂœt vyƙazeni. To znamenĂĄ ten jeden Global Administrator Ășčet. Tato politika se bude vztahovat na vybranĂ© administrĂĄtorskĂ© role a nebude se vztahovat na vyƙazenĂœ Ășčet. Pod tĂ­m v Target resources vidĂ­me, ĆŸe se bude vztahovat na All cloud apps. Potom dlouho nic a aĆŸ u Access Control pod zĂĄloĆŸkou Grant vidĂ­me, ĆŸe je vynucenĂ© vĂ­ce faktorovĂ© ověƙovĂĄnĂ­.

Jedna dĆŻleĆŸitĂĄ věc, kterou bych rĂĄd zmĂ­nil je, ĆŸe politiky se mĆŻĆŸou vztahovat, jak na zaƙízenĂ­, tak na uĆŸivatele, ale ne zĂĄroveƈ. NesmĂ­ se mĂ­chat!

Teď pƙejdeme k dalĆĄĂ­ politice, a to je Block Legacy Authentication. Zase ji pojmenujte a nechte v mĂłdu Report Only. Toto nastavenĂ­ mĂĄm zapnutĂ© pro vĆĄechny uĆŸivatele vyjma dvou skupin, ve kterĂœch mĂĄm Ășčet poslednĂ­ zĂĄchrany a vyƙazenĂ© uĆŸivatele. Zase mĂĄm nastavenĂ© na All cloud apps. Kde se ale nastavenĂ­ měnĂ­ je u Conditions, kde mĂĄm nastavenĂ© blokovĂĄnĂ­ zastaralĂœch autentizačnĂ­ch klientĆŻ, jako je SMTP, POP, IMAP a dalĆĄĂ­. Pokud mĂĄte nějakĂĄ zaƙízenĂ­, kterĂĄ se pƙes profil ověƙujĂ­ u Entra ID pomocĂ­ některĂ©ho z těchto protokolĆŻ, tak je pƙidejte do Exclude

Na závěr

Kuchaƙku najdete ZDE