Cloud & IT Cert Prep · Oppitunti

Monivaiheinen todentaminen ja ehdollinen käyttöoikeus

Vahvistakaa kirjautumisen suojausta pakottamalla MFA käyttöön ja määrittäkää ehdollisen käyttöoikeuden käytäntöjä, jotka myöntävät tai estävät käyttöoikeuden käyttäjän, laitteen ja sijainnin tietojen perusteella.

Oppitunti 3/413 vaihetta

Monivaiheinen todentaminen ja ehdollinen käyttöoikeus on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Miksi pelkät salasanat eivät riitä

Varastetut tunnistetiedot ovat yleisin pilvipalveluiden tietoturvaloukkausten aiheuttaja. Pelkkä salasana voidaan kalastella, arvata brute force -hyökkäyksellä tai saada haltuun kolmannen osapuolen tietomurrosta. Multi-Factor Authentication (MFA) edellyttää toista vahvistustekijää, jota hyökkääjällä tuskin on hallussaan, vaikka hän olisi saanut salasanan tietoonsa — tämä pienentää huomattavasti Azure-ympäristön luvattoman käytön riskiä.

MFA:n vahvistusmenetelmät

Entra ID tukee useita MFA-vahvistustekijöitä. Turvallisin ja suositeltavin vaihtoehto on Microsoft Authenticator -sovellus, joka tarjoaa numerovahvistuksen ja push-ilmoitukset. Muita vaihtoehtoja ovat FIDO2-suojausavain (laitteistotunnus), OATH-ohjelmistotunnus, SMS-tekstiviesti tai äänipuhelu. SMS-viestejä ja äänipuheluita pidetään heikommin suojattuina, joten niitä tulisi käyttää vain varamenetelminä.

MFA:n ottaminen käyttöön käyttäjille

Entra ID:n MFA voidaan pakottaa käyttöön kolmella mekanismilla. Security defaults on maksuton yhden napsautuksen vaihtoehto, joka pakottaa MFA:n käyttöön kaikille käyttäjille, mutta ilman mukautusmahdollisuuksia. Per-user MFA (vanha toiminto) ottaa MFA:n käyttöön tietyillä käyttäjätileillä. Suositeltu moderni lähestymistapa on Conditional Access -käytännöt (Entra ID P1/P2), jotka pakottavat MFA:n käyttöön vain, kun määritetyt riskiehdot täyttyvät. Näin vähennetään käyttäjien vaivaa vähäisen riskin kirjautumisissa.

# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
  'isEnabled': true
}

Mitä Conditional Access tarkoittaa

Conditional Access (Entra ID P1) on jos–niin-käytäntömoottori: jos käyttäjä (tai ryhmä) yrittää käyttää resurssia tietyissä olosuhteissa, niin käyttöoikeus myönnetään tai estetään tai käyttäjältä edellytetään lisäkontrolleja, kuten MFA:ta tai vaatimustenmukaista laitetta. Ehtoihin voivat kuulua käyttäjän identiteetti, laitteen vaatimustenmukaisuus, IP-sijainti, käytettävä sovellus ja Entra ID Identity Protectionin riskipisteet.

Conditional Access -käytännön rakenne

Conditional Access -käytännössä on kaksi osaa: Assignments (keihin ja mihin käytäntö kohdistuu) sekä Access Controls (mitä tapahtuu, kun käytäntö aktivoituu). Assignments-osassa määritetään Users/groups, käytettävät Cloud apps ja Conditions (sijainti, laitteen käyttöympäristö, kirjautumisriski). Access Controls määrittää, myönnetäänkö käyttöoikeus Grant-toiminnolla (jolloin voidaan edellyttää MFA:ta, vaatimustenmukaista laitetta tai hyväksyttyä sovellusta) vai Block-toiminnolla estetäänkö käyttö kokonaan.

// Conditional Access policy concept (simplified)
{
  'displayName': 'Require MFA for Azure portal',
  'state': 'enabled',
  'conditions': {
    'users': { 'includeGroups': ['all-staff'] },
    'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
  },
  'grantControls': {
    'operator': 'OR',
    'builtInControls': ['mfa']
  }
}

Nimetyt sijainnit ja IP-alueet

Conditional Accessin named locations -toiminnolla voit määrittää luotettuja IP-alueita (kuten yrityksen toimistoverkon) tai maita. Yleinen käytäntörakenne on seuraava: edellytetään MFA:ta, kun käyttäjä kirjautuu luotetun nimetyn sijainnin ulkopuolelta, mutta sallitaan kirjautuminen ilman lisähaasteita tunnetusta toimiston IP-osoitteesta. Tämä vähentää toimistolla työskentelevien käyttäjien vaivaa ja vahvistaa samalla etätyötä tekevien tai matkustavien käyttäjien suojausta.

Laitteen vaatimustenmukaisuus kontrollina

Conditional Access voi edellyttää, että käytettävä laite on compliant (täyttää Intunen laitteen vaatimustenmukaisuutta koskevat käytännöt) tai että kyseessä on yrityksen hybrid Azure AD joined -laite. Näin varmistetaan, että vaikka tunnistetiedot olisivat kelvolliset, henkilökohtaisilla tai hallitsemattomilla laitteilla tehdyt kirjautumiset estetään tai niiden on täytettävä lisäkontrollit. Laitepohjaiset kontrollit ovat Zero Trust -suojausmallin keskeinen pilari.

Kirjautumisriski ja Identity Protection

Entra ID Identity Protection (P2) käyttää koneoppimista jokaisen kirjautumisen arviointiin ja määrittää sille riskipisteet: pieni, keskisuuri tai suuri riski. Riskitekijöitä ovat esimerkiksi mahdoton matkustaminen (kirjautuminen kahdesta maasta muutaman minuutin sisällä), anonyymi IP-osoite, vuotaneet tunnistetiedot ja salasanojen kokeiluhyökkäyksen havaitseminen. Conditional Access -käytännöt voidaan aktivoida riskitason perusteella – esimerkiksi edellyttää MFA:ta keskisuuren riskin tilanteissa ja estää käyttö automaattisesti suuren riskin tilanteissa.

Vain raportointi -tila testausta varten

Ennen Conditional Access -käytännön pakottamista käyttöön voit määrittää sen Report-Only-tilaan. Tässä tilassa käytäntö arvioi kaikki kirjautumiset ja tallentaa, mitä olisi tapahtunut (käyttöoikeus myönnetty, käyttö estetty tai MFA vaadittu), mutta ei käytännössä pakota kontrolleja. Näin voit varmistaa käytännön vaikutukset käyttäjiin ennen sen käyttöönottoa ja estää huonosti rajattujen ehtojen aiheuttamat odottamattomat käyttöoikeuksien menetykset.

What If -työkalu

Conditional Access -näkymän What If -työkalulla voit simuloida kirjautumistilanteen – määrittää käyttäjän, sovelluksen, IP-osoitteen, laitteen käyttöympäristön ja riskitason – sekä nähdä, mitkä käytännöt koskisivat tilannetta ja mikä niiden yhteinen vaikutus olisi. Työkalu on erittäin hyödyllinen käyttöoikeusongelmien vianmäärityksessä ja sen varmistamisessa, että käytäntöjoukkosi tuottaa odotetun tuloksen tietyille käyttäjille ja ehdoille.

Hätäkäyttötilit

Jokaisella organisaatiolla tulisi olla vähintään kaksi break-glass emergency access accounts -tiliä, jotka on rajattu kaikkien Conditional Access -käytäntöjen, myös MFA-vaatimusten, ulkopuolelle. Näitä tilejä käytetään vain, jos MFA-infrastruktuuri vikaantuu tai kaikki järjestelmänvalvojat lukitaan ulos. Hätäkäyttötunnistetiedot tulee säilyttää fyysisessä kassakaapissa, käyttää pitkiä satunnaisia salasanoja, eikä tileille tule rekisteröidä MFA:ta. Kaikkea niiden käyttöä tulee valvoa tarkasti.

Pikatarkistus

Testaa, miten hyvin ymmärrät tässä oppitunnissa käsitellyt Microsoft Azure Fundamentals (AZ-900) -aiheet.

Oppitunnin kertaus

Tässä oppitunnissa opit, että MFA edellyttää salasanan lisäksi toista tekijää, mikä vähentää merkittävästi tunnistetietojen varastamisen riskiä, Conditional Access -käytännöt myöntävät tai estävät käyttöoikeuden käyttäjää, sovellusta, sijaintia ja riskiä koskevien ehtojen perusteella ja Identity Protection käyttää koneoppimiseen perustuvaa riskipisteytystä automaattisten käyttöoikeuskontrollien käynnistämiseen. Seuraavaksi tutustumme Entra ID:n Single Sign-On- ja External Identities -ominaisuuksiin.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Monivaiheinen todentaminen ja ehdollinen käyttöoikeus” ilmainen?

Kyllä – oppitunnin ”Monivaiheinen todentaminen ja ehdollinen käyttöoikeus” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Monivaiheinen todentaminen ja ehdollinen käyttöoikeus”?

Vahvistakaa kirjautumisen suojausta pakottamalla MFA käyttöön ja määrittäkää ehdollisen käyttöoikeuden käytäntöjä, jotka myöntävät tai estävät käyttöoikeuden käyttäjän, laitteen ja sijainnin tietojen… Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”Monivaiheinen todentaminen ja ehdollinen käyttöoikeus”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Mikä Microsoft Entra ID on?
  2. Käyttäjät, ryhmät ja roolisijoitukset
  3. Monivaiheinen todentaminen ja ehdollinen käyttöoikeus
  4. Kertakirjautuminen ja ulkoiset identiteetit
← Takaisin: Cloud & IT Cert Prep