समय-विशिष्ट अभिगम और सशर्त अभिगम नीतियाँ
समय-विशिष्ट विशेषाधिकार-वृद्धि और सशर्त अभिगम नीतियाँ लागू कीजिए, जो संदर्भ (उपकरण, स्थान, जोखिम स्कोर) के अनुकूल होने पर ही अभिगम प्रदान करती हैं।
समय-विशिष्ट अभिगम और सशर्त अभिगम नीतियाँ, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
स्थायी विशेषाधिकार: समस्या
स्थायी विशेषाधिकार का अर्थ है कि किसी उपयोगकर्ता के पास हर समय, चौबीसों घंटे, बढ़ा हुआ Access रहता है, चाहे उसे इसकी आवश्यकता हो या नहीं। यह Administrator खातों का पारंपरिक मॉडल है — Administrator किसी भी क्षण उत्पादन प्रणालियों तक पहुँच सकता है, यहाँ तक कि रविवार की सुबह 3 बजे भी, जब कोई वैध कार्य नहीं हो रहा होता। स्थायी विशेषाधिकार जोखिम के दायरे को बहुत बढ़ा देता है: Administrator के समझौता किए गए प्रमाण-पत्र हमलावरों को बिना किसी अतिरिक्त चरण के तुरंत बढ़ा हुआ Access दे देते हैं।
ठीक-समय पर Access की व्याख्या
ठीक-समय पर (JIT) Access स्थायी विशेषाधिकार की जगह अस्थायी, आवश्यकता-आधारित विशेषाधिकार-वृद्धि देता है। जब किसी Administrator को विशेषाधिकार प्राप्त Access की आवश्यकता होती है, तो वह व्यावसायिक औचित्य के साथ अनुरोध करता है। अनुरोध स्वीकृत किया जाता है (स्वचालित रूप से या Manager द्वारा), विशेषाधिकार एक निर्धारित समयावधि (जैसे 1 घंटा) के लिए दिया जाता है और फिर अपने-आप समाप्त हो जाता है। इस अवधि के दौरान सभी गतिविधियों की निगरानी की जाती है। अवधि समाप्त होने के बाद Administrator के पास कोई विशेषाधिकार प्राप्त Access नहीं रहता, जब तक कि वह नया अनुरोध न करे।
# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
# Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIEDAzure PIM: व्यवहार में JIT
Azure Privileged Identity Management (PIM), Microsoft द्वारा JIT Access का Cloud-आधारित कार्यान्वयन है। उपयोगकर्ताओं को विशेषाधिकार प्राप्त भूमिकाओं (जैसे Global Administrator) के लिए eligible बनाया जाता है, लेकिन वे लगातार उस भूमिका में नहीं रहते। आवश्यकता पड़ने पर वे Azure Portal से भूमिका Activate करते हैं, औचित्य देते हैं, उन्हें MFA और अनुमोदन की आवश्यकता हो सकती है, और उन्हें कॉन्फ़िगर की गई Duration के लिए भूमिका मिलती है (अधिकांश भूमिकाओं के लिए अधिकतम 8 घंटे)। PIM अनुपालन रिपोर्टिंग के लिए प्रत्येक activation का ऑडिट लॉग तैयार करता है।
# Azure PIM activation (Azure CLI)
az role assignment create \
--assignee user@corp.com \
--role 'Global Administrator' \
--scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead
# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approvalसशर्त Access नीतियाँ क्या हैं
Conditional Access एक if-then नीति Engine है, जो Access देने से पहले संदर्भ संबंधी संकेतों का मूल्यांकन करता है। केवल प्रमाण-पत्रों के आधार पर binary अनुमति या अस्वीकृति देने के बजाय, सशर्त Access इन बातों पर विचार करता है: कौन साइन इन कर रहा है (उपयोगकर्ता की पहचान और समूह सदस्यता), क्या Access किया जा रहा है (App या डेटा), कहाँ (IP पता, Location), कब (दिन का समय), कैसे (डिवाइस अनुपालन स्थिति, ब्राउज़र बनाम मूल App), और जोखिम (Identity Provider से प्राप्त साइन-इन जोखिम स्कोर)।
सामान्य सशर्त Access संकेत
सशर्त Access नीतियाँ एक साथ कई संकेतों का मूल्यांकन करती हैं। प्रमुख संकेतों में शामिल हैं: डिवाइस अनुपालन (क्या डिवाइस MDM द्वारा प्रबंधित है और आधारभूत सुरक्षा आवश्यकताओं को पूरा करता है?), Location (क्या IP किसी विश्वसनीय Named Location या किसी विदेशी देश का है?), साइन-इन जोखिम (क्या Identity Provider के AI ने इस लॉगिन को असामान्य चिह्नित किया है — असामान्य Location, लीक हुए प्रमाण-पत्र, असंभव यात्रा?), और उपयोगकर्ता जोखिम (क्या इस खाते में डार्क वेब की खुफिया जानकारी से समझौता होने के संकेत मिलते हैं?)।
# Example Conditional Access policy logic
IF user is in group 'Finance'
AND accessing 'Financial-ERP'
AND device.compliant == false
THEN
require MFA AND block if risk_level == high
IF sign_in_location is NOT in trusted_networks
AND application is 'Global-Admin-Portal'
THEN
require MFA AND compliant deviceसशर्त Access प्रदान करने वाले नियंत्रण
जब कोई सशर्त Access नीति लागू होती है, तो प्रदान नियंत्रण यह निर्धारित करता है कि उपयोगकर्ता को क्या करना होगा। विकल्पों में शामिल हैं: Access को पूरी तरह Block करना, MFA आवश्यक करना, अनुपालक डिवाइस आवश्यक करना, स्वीकृत क्लाइंट App आवश्यक करना (केवल प्रबंधित Apps की अनुमति), पासवर्ड बदलना आवश्यक करना (यदि प्रमाण-पत्र जोखिम में हों), या इन नियंत्रणों के संयोजन। प्रदान नियंत्रण, अनुरोधित Access के जोखिम स्तर के आधार पर संगठनों को सुरक्षा आवश्यकताओं को बढ़ाने की अनुमति देते हैं।
सशर्त Access में सत्र नियंत्रण
प्रदान नियंत्रणों के अतिरिक्त, सशर्त Access ऐसे सत्र नियंत्रण भी लागू कर सकता है जो प्रमाणीकरण के बाद उपयोगकर्ता क्या कर सकते हैं, इसे सीमित करते हैं। उदाहरणों में शामिल हैं: साइन-इन की आवृत्ति लागू करना (हर घंटे पुनः प्रमाणीकरण आवश्यक करना), अप्रबंधित डिवाइसों से संवेदनशील files के डाउनलोड को सीमित करना, वास्तविक समय में सत्र की निगरानी के लिए Microsoft Defender for Cloud Apps नीतियाँ लागू करना, और अविश्वसनीय Locations से Access की गई संवेदनशील Apps में कॉपी/पेस्ट कार्रवाइयों को सीमित करना।
Named Locations और विश्वसनीय नेटवर्क
Named Locations सशर्त Access में विश्वसनीय IP श्रेणियों या भौगोलिक क्षेत्रों को परिभाषित करती हैं। किसी विश्वसनीय Named Location (जैसे Corporate कार्यालय की IP श्रेणियाँ) से Access को कम बाधाओं के साथ दिया जा सकता है (MFA आवश्यक नहीं)। Named Locations के बाहर से Access — विशेष रूप से उच्च-जोखिम वाले देशों से — अतिरिक्त प्रमाणीकरण आवश्यकताएँ सक्रिय करता है। Named Locations को असंभव यात्रा पहचान के साथ मिलाने पर (जब कोई उपयोगकर्ता कुछ ही मिनटों में दो दूर-दराज़ Locations पर दिखाई देता है) प्रमाण-पत्रों के समझौते वाली स्थितियाँ Block हो जाती हैं।
# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes
# Policy: if location NOT in named-locations -> require MFAजोखिम-आधारित सशर्त Access
जोखिम-आधारित सशर्त Access वास्तविक समय में साइन-इन जोखिम का मूल्यांकन करने के लिए Identity Provider से प्राप्त मशीन लर्निंग संकेतों का उपयोग करता है। Microsoft Entra ID (जिसे पहले Azure AD कहा जाता था) डार्क वेब डेटाबेस में लीक हुए प्रमाण-पत्रों, असामान्य साइन-इन पैटर्न और मैलवेयर से जुड़े IP पतों जैसे कारकों के आधार पर साइन-इन जोखिम स्कोर (Low/Medium/High) निर्धारित करता है। उच्च-जोखिम वाला साइन-इन अपने-आप पासवर्ड रीसेट और MFA आवश्यक कर सकता है, जिससे IT टीम द्वारा अलर्ट की समीक्षा करने से पहले ही खाते सुरक्षित हो जाते हैं।
आपातकालीन खाते
सशर्त Access नीतियाँ और JIT Access एक जोखिम पैदा करते हैं: यदि Identity Provider स्वयं बंद हो जाए, तो Administrator उन प्रणालियों से बाहर हो सकते हैं जिन्हें उन्हें पुनर्स्थापित करना है। आपातकालीन खाते अत्यधिक विशेषाधिकार प्राप्त खाते होते हैं जिन्हें सशर्त Access नीतियों से बाहर रखा जाता है, जिनके प्रमाण-पत्र भौतिक तिजोरी में रखे जाते हैं, और जिनका उपयोग केवल वास्तविक आपात स्थितियों में किया जाता है। इनके उपयोग पर तुरंत अलर्ट और घटना के बाद समीक्षा शुरू होनी चाहिए, क्योंकि घोषित आपात स्थिति के बाहर इनका कोई भी उपयोग गंभीर चेतावनी है।
JIT और सशर्त Access का संयोजन
JIT Access और सशर्त Access नीतियाँ पूरक नियंत्रणों के रूप में साथ काम करती हैं। Conditional Access यह नियंत्रित करता है कि उपयोगकर्ता प्रमाणीकरण कर सकता है या नहीं और उसे कौन-से नियंत्रण पार करने होंगे। JIT Access यह नियंत्रित करता है कि प्रमाणीकरण के बाद उपयोगकर्ता को कौन-सी विशेषाधिकार प्राप्त भूमिका मिलेगी और कितनी देर तक मिलेगी। साथ मिलकर, वे कभी विश्वास न करें, हमेशा सत्यापित करें के शून्य-विश्वास सिद्धांत को लागू करते हैं: प्रत्येक Access अनुरोध का संदर्भ के आधार पर मूल्यांकन किया जाता है, विशेषाधिकार अस्थायी होता है और सभी कार्रवाइयों की लॉगिंग की जाती है।
त्वरित जाँच
इस पाठ में दिए गए CompTIA Security+ (SY0-701) के सिद्धांतों की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: ठीक-समय पर Access स्थायी विशेषाधिकार की जगह अस्थायी, आवश्यकता-आधारित विशेषाधिकार-वृद्धि देता है जो अपने-आप समाप्त हो जाती है, सशर्त Access नीतियाँ Access देने से पहले संदर्भ संबंधी संकेतों (डिवाइस, Location, जोखिम) का मूल्यांकन करती हैं, और आपातकालीन खाते सामान्य नीतियों से बाहर रखा गया आपात Access देते हैं, लेकिन उनका कड़ा नियंत्रण और निगरानी आवश्यक है। अगले पाठ में हम IaaS, PaaS और SaaS में साझा उत्तरदायित्व मॉडल का अध्ययन करेंगे।
एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 150
- पाठ
- 600
अक्सर पूछे जाने वाले प्रश्न
क्या “समय-विशिष्ट अभिगम और सशर्त अभिगम नीतियाँ” पाठ निःशुल्क है?
हाँ—“समय-विशिष्ट अभिगम और सशर्त अभिगम नीतियाँ” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“समय-विशिष्ट अभिगम और सशर्त अभिगम नीतियाँ” में मैं क्या सीखूँगा?
समय-विशिष्ट विशेषाधिकार-वृद्धि और सशर्त अभिगम नीतियाँ लागू कीजिए, जो संदर्भ (उपकरण, स्थान, जोखिम स्कोर) के अनुकूल होने पर ही अभिगम प्रदान करती हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“समय-विशिष्ट अभिगम और सशर्त अभिगम नीतियाँ” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- निर्देशिका सेवाएँ: LDAP और Active Directory
- विशेषाधिकार प्राप्त अभिगम प्रबंधन (PAM)
- पहचान शासन और प्रावधान
- समय-विशिष्ट अभिगम और सशर्त अभिगम नीतियाँ