Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat
Laksanakan peningkatan keistimewaan tepat pada masanya dan dasar capaian bersyarat yang memberikan capaian hanya apabila konteks (peranti, lokasi, skor risiko) membenarkannya.
Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Keistimewaan Kekal: Masalahnya
Keistimewaan kekal bermaksud pengguna sentiasa mempunyai Access dinaikkan 24/7, sama ada mereka memerlukannya atau tidak. Ini ialah model tradisional untuk Account Administrator — Admin boleh mengakses sistem pengeluaran pada bila-bila masa, walaupun pada pukul 3 pagi hari Ahad ketika tiada kerja yang sah sedang dijalankan. Keistimewaan kekal meningkatkan permukaan risiko dengan ketara: kelayakan Admin yang terjejas serta-merta memberikan penyerang Access dinaikkan tanpa memerlukan langkah tambahan.
Penjelasan Access Tepat pada Masanya
Access Tepat pada Masanya (JIT) menggantikan keistimewaan kekal dengan peningkatan sementara atas permintaan. Apabila Administrator memerlukan Access istimewa, mereka memintanya bersama justifikasi perniagaan. Permintaan itu diluluskan (secara automatik atau oleh Manager), keistimewaan diberikan untuk tempoh masa yang ditetapkan (contohnya, 1 jam), kemudian tamat secara automatik. Sepanjang tempoh tersebut, semua aktiviti dipantau. Selepas tamat tempoh, Administrator tidak lagi mempunyai Access istimewa sehingga mereka membuat permintaan baharu.
# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
# Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIEDAzure PIM: JIT dalam Amalan
Azure Privileged Identity Management (PIM) ialah pelaksanaan Cloud Microsoft bagi Access JIT. Pengguna ditetapkan sebagai layak untuk Role istimewa (contohnya, Global Administrator), tetapi tidak memegang Role tersebut secara berterusan. Apabila diperlukan, mereka mengaktifkan Role itu daripada Portal Azure, memberikan justifikasi, mungkin perlu menggunakan MFA dan mendapatkan kelulusan, lalu menerima Role tersebut untuk Duration yang dikonfigurasikan (maksimum 8 jam bagi kebanyakan Role). PIM menjana log audit bagi setiap pengaktifan untuk pelaporan pematuhan.
# Azure PIM activation (Azure CLI)
az role assignment create \
--assignee user@corp.com \
--role 'Global Administrator' \
--scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead
# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approvalApakah Dasar Access Bersyarat?
Conditional Access ialah enjin dasar jika-maka yang menilai isyarat kontekstual sebelum memberikan Access. Daripada hanya membenarkan atau menolak berdasarkan kelayakan, Access bersyarat mempertimbangkan: Siapa yang mendaftar masuk (identiti pengguna dan keahlian kumpulan), Apa yang mereka Access (aplikasi atau data), Di mana mereka berada (alamat IP, Location), Bila (masa), Bagaimana (status pematuhan peranti, pelayar berbanding aplikasi natif) dan Risiko (skor risiko daftar masuk daripada penyedia identiti).
Isyarat Access Bersyarat yang Lazim
Dasar Access bersyarat menilai pelbagai isyarat secara serentak. Isyarat utama merangkumi: Pematuhan peranti (adakah peranti diurus oleh MDM dan memenuhi keperluan keselamatan asas?), Location (adakah IP berada di Location bernama yang dipercayai atau di negara asing?), Risiko daftar masuk (adakah kecerdasan buatan penyedia identiti menandakan daftar masuk ini sebagai anomali — Location luar biasa, kelayakan bocor, perjalanan mustahil?), dan Risiko pengguna (adakah Account ini menunjukkan petunjuk terjejas berdasarkan risikan web gelap?).
# Example Conditional Access policy logic
IF user is in group 'Finance'
AND accessing 'Financial-ERP'
AND device.compliant == false
THEN
require MFA AND block if risk_level == high
IF sign_in_location is NOT in trusted_networks
AND application is 'Global-Admin-Portal'
THEN
require MFA AND compliant deviceKawalan Pemberian Access Bersyarat
Apabila dasar Access bersyarat sepadan, kawalan pemberian menentukan perkara yang mesti dilakukan oleh pengguna. Pilihan termasuk: Sekat Access sepenuhnya, Require MFA, Require compliant device, Require approved client app (hanya aplikasi terurus dibenarkan), Require password change (jika kelayakan berisiko), atau gabungan kawalan ini. Kawalan pemberian membolehkan organisasi meningkatkan keperluan keselamatan berdasarkan tahap risiko Access yang diminta.
Kawalan Sesi dalam Access Bersyarat
Selain kawalan pemberian, Access bersyarat boleh menggunakan kawalan sesi yang mengehadkan perkara yang boleh dilakukan oleh pengguna selepas pengesahan. Contohnya termasuk: menguatkuasakan kekerapan daftar masuk (memerlukan pengesahan semula setiap jam), mengehadkan muat turun fail sensitif daripada peranti tidak terurus, menggunakan dasar Microsoft Defender for Cloud Apps untuk pemantauan sesi masa nyata dan mengehadkan operasi salin/tampal pada aplikasi sensitif yang diakses dari Location tidak dipercayai.
Location Bernama dan Rangkaian Dipercayai
Location bernama dalam Access bersyarat mentakrifkan julat IP atau wilayah geografi yang dipercayai. Access dari Location bernama yang dipercayai (contohnya, julat IP pejabat korporat) mungkin diberikan dengan gangguan yang lebih rendah (MFA tidak diperlukan). Access dari luar Location bernama — khususnya negara berisiko tinggi — mencetuskan keperluan pengesahan tambahan. Menggabungkan Location bernama dengan pengesanan perjalanan mustahil (pengguna kelihatan berada di dua Location yang jauh dalam masa beberapa minit) menyekat senario pengambilalihan kelayakan.
# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes
# Policy: if location NOT in named-locations -> require MFAAccess Bersyarat Berasaskan Risiko
Access bersyarat berasaskan risiko menggunakan isyarat pembelajaran mesin daripada penyedia identiti untuk menilai risiko daftar masuk dalam masa nyata. Microsoft Entra ID (dahulunya Azure AD) menetapkan skor risiko daftar masuk (Rendah/Sederhana/Tinggi) berdasarkan faktor seperti kelayakan bocor dalam pangkalan data web gelap, corak daftar masuk anomali dan alamat IP yang dikaitkan dengan perisian hasad. Daftar masuk berisiko tinggi boleh memerlukan penetapan semula kata laluan serta MFA secara automatik, lalu melindungi Account walaupun sebelum pasukan IT menyemak amaran tersebut.
Account Kecemasan
Dasar Access bersyarat dan Access JIT mewujudkan satu risiko: jika penyedia identiti itu sendiri tidak berfungsi, Administrator mungkin terkunci daripada sistem yang diperlukan untuk memulihkannya. Account kecemasan (Account Access kecemasan) ialah Account berkeistimewaan tinggi yang dikecualikan daripada dasar Access bersyarat, disimpan bersama kelayakan di dalam peti besi fizikal dan hanya digunakan dalam kecemasan sebenar. Penggunaannya hendaklah mencetuskan amaran serta-merta dan semakan selepas insiden kerana sebarang penggunaan di luar kecemasan yang diisytiharkan merupakan tanda amaran.
Menggabungkan JIT dan Access Bersyarat
Access JIT dan dasar Access bersyarat berfungsi bersama sebagai kawalan yang saling melengkapi. Conditional Access mengawal sama ada pengguna boleh membuat pengesahan dan kawalan yang mesti mereka lalui. Access JIT mengawal Role istimewa yang diterima selepas pengesahan dan tempoh penerimaannya. Bersama-sama, kedua-duanya melaksanakan prinsip sifar kepercayaan, iaitu jangan percaya, sentiasa sahkan: setiap permintaan Access dinilai mengikut konteks, keistimewaan adalah sementara dan semua tindakan direkodkan.
Semakan Pantas
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.
Imbas Kembali Pelajaran
Dalam pelajaran ini, Anda telah mempelajari bahawa: Access tepat pada masanya menggantikan keistimewaan kekal dengan peningkatan sementara atas permintaan yang tamat secara automatik, dasar Access bersyarat menilai isyarat kontekstual (peranti, Location, risiko) sebelum memberikan Access, dan Account kecemasan menyediakan Access kecemasan yang dikecualikan daripada dasar biasa tetapi mesti dikawal serta dipantau dengan ketat. Seterusnya, kita akan meneroka model tanggungjawab bersama merentas IaaS, PaaS dan SaaS.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat” percuma?
Ya — teks penuh “Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat”?
Laksanakan peningkatan keistimewaan tepat pada masanya dan dasar capaian bersyarat yang memberikan capaian hanya apabila konteks (peranti, lokasi, skor risiko) membenarkannya. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.
Berapa lamakah pelajaran “Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Perkhidmatan Direktori: LDAP dan Active Directory
- Pengurusan Capaian Istimewa (PAM)
- Tadbir Urus Identiti dan Peruntukan
- Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat