Slå MFA til i Microsoft 365 uden at låse administratoren ude

|Forfatter: QUASA's redaktion|5 min. læsning| 1
Slå MFA til i Microsoft 365 uden at låse administratoren ude

Slå MFA til i Microsoft 365 med sikkerhedsstandarder, hvis virksomheden ønsker en fælles grundbeskyttelse, eller med Betinget adgang, hvis den har Microsoft Entra ID P1 eller P2 og skal styre politikkerne. Microsofts opsætningsvejledning anbefaler disse muligheder frem for ældre MFA pr. bruger og beskriver, hvorfor eksisterende regler skal gennemgås før skiftet.

Klargør nødadgang, før du ændrer kravet til logon. Kontrollér derefter, at brugerne kan registrere en godkendelsesmetode, og afprøv de vigtigste logonforløb. Kun Betinget adgang kan afgrænses til en egentlig pilotgruppe; sikkerhedsstandarder aktiveres for hele organisationen på én gang.

Vælg metode ud fra den beskyttelse, der allerede findes

Åbn Microsoft Entra-administrationscenter, og undersøg status for sikkerhedsstandarder, politikker for Betinget adgang og ældre MFA pr. bruger. Gennemgå også, om virksomheden har programmer eller enheder, der logger på uden moderne godkendelse. De kan få problemer, når ældre godkendelse blokeres; løs afhængigheden før skiftet i stedet for at give en bred undtagelse.

Sikkerhedsstandarder er den enkle vej uden brugerdefinerede undtagelser. Betinget adgang giver mulighed for at vælge brugere, ressourcer og adgangskrav, men forudsætter den relevante Entra-licens. Sikkerhedsstandarder og aktive politikker for Betinget adgang kan ikke bruges samtidig. Planlæg derfor overgangen som et skift mellem to opsætninger, og slå ældre MFA pr. bruger fra for de konti, der overtages af den valgte metode.

Kontrollér rettighederne, før du begynder: En sikkerhedsadministrator kan ændre sikkerhedsstandarder, mens en administrator af Betinget adgang kan administrere de tilhørende politikker. Brug den mindst privilegerede rolle, der kan udføre opgaven. Nødadgangskonti skal ikke bruges til den daglige opsætning.

Sørg for, at nødadgangen virker

Opret mindst to særskilte nødadgangskonti med rollen Global administrator, før du håndhæver nye logonkrav. De bør være cloudbaserede, bruge organisationens onmicrosoft.com-domæne og ikke afhænge af lokal synkronisering, en fødereret identitetsudbyder eller administratorens personlige telefon. Registrér en stærk metode, som adskiller sig fra den normale administrators metode; en FIDO2-passkey på en sikkerhedsnøgle er en mulighed.

Opbevar adgangsmidlerne sikkert og adskilt, så autoriserede personer kan få fat i dem under en hændelse. Gennemfør et logon og en administrativ handling med hver konto, mens den normale adgang stadig virker. Ved Betinget adgang skal kontiene udelades fra politikker, der kan blokere eller begrænse deres logon. Sikkerhedsstandarder giver ikke samme mulighed for målrettede undtagelser, så her er det særligt vigtigt at afprøve den registrerede metode før aktivering.

Australiens vejledning om nødadgang anbefaler, at adgangen dokumenteres og afprøves, når den etableres eller den grundlæggende it-infrastruktur ændres. Brug nødadgangskontiene kun til beredskab og kontrollerede prøver; overvåg deres logon, så uventet brug bliver opdaget.

Klikvej: Slå sikkerhedsstandarder til

Vælg denne vej, når virksomheden kan acceptere samme grundlæggende beskyttelse for alle uden egne undtagelser. Forberedelsen kan ske med udvalgte brugere, men selve sikkerhedsstandarderne kan ikke begrænses til dem.

  1. Kontrollér, at der ikke findes politikker for Betinget adgang, som forhindrer aktivering. Gennemgå konti med ældre MFA pr. bruger, og planlæg at deaktivere den indstilling som del af overgangen.
  2. Lad administratorer og nogle medarbejdere registrere en godkendelsesmetode og prøve deres almindelige logon. Kontrollér samtidig virksomhedens vigtige programmer og enheder. Det er en prøve af brugerforløbet, ikke en pilot af sikkerhedsstandarderne.
  3. Gå til Entra ID → Oversigt → Egenskaber → Administrer sikkerhedsstandarder i Microsoft Entra-administrationscenter. Vælg Aktiveret, og gem. Hvis indstillingen ikke er tilgængelig, skal du undersøge de eksisterende politikker for Betinget adgang.
  4. Log på igen med en almindelig administrator og en medarbejderkonto. Kontrollér registrering og eventuel ekstra bekræftelse, og afprøv derefter nødadgangen særskilt.

Fortæl medarbejderne, hvad de skal gøre, når de bliver bedt om at registrere en metode. Administratoren aktiverer kravet for organisationen; brugeren gennemfører registreringen på sin egen konto. Sikkerdigitals råd til virksomheder forklarer, at en ekstra godkendelse efter adgangskoden beskytter kontoen bedre, hvis adgangskoden bliver brudt.

Klikvej: Udrul Betinget adgang med pilotgruppe

Vælg Betinget adgang, når virksomheden har Entra ID P1 eller P2 og har behov for en afgrænset pilot eller præcise undtagelser. Hvis sikkerhedsstandarder allerede beskytter organisationen, skal en politik, der dækker alle relevante brugere, være klar, før standarderne slås fra. En politik i tilstanden Kun rapport viser forventet virkning, men håndhæver ikke MFA og erstatter derfor ikke den eksisterende beskyttelse.

  1. Gå til Entra ID → Betinget adgang → Politikker. Gennemgå aktive regler og deres målgrupper, før du opretter en ny politik. Medtag de relevante brugere og ressourcer, vælg et MFA-krav, og udelad nødadgangskontiene fra regler, der ellers kan spærre deres logon.
  2. Hvis sikkerhedsstandarder er slået til, kan du klargøre politikkerne uden at aktivere dem. Planlæg et kort, kontrolleret skift: Slå sikkerhedsstandarder fra, og aktivér straks en grundpolitik, der bevarer beskyttelsen for brugere uden for en eventuel pilotgruppe. Gennemgå hver undtagelse, inden du gemmer.
  3. Brug Kun rapport til at vurdere virkningen af yderligere politikker. Lad derefter pilotgruppen afprøve registrering, almindeligt logon, administratorlogon og de programmer, gruppen bruger. Justér politikken ved konkrete fejl, før du udvider dens målgruppe.
  4. Udvid den afprøvede politik til alle relevante brugere og ressourcer. Kontrollér logonresultater, fjern midlertidige undtagelser, deaktivér tilbageværende ældre MFA pr. bruger for de overtagne konti, og afprøv begge nødadgangskonti igen.

Vær særlig opmærksom på skabelonpolitikker: Den konto, som opretter dem, kan stå som udeladt bruger. Erstat den udeladelse med de tilsigtede nødadgangskonti, så administratorens almindelige konto ikke får en varig særbehandling. Når pilotgruppen fungerer, skal politikken også dække brugerne uden for gruppen.

Læs også:

Del:

Tilmeld dig vores nyhedsbrev

Få de seneste nyheder om Web3, AI og krypto direkte i din indbakke.

0