Cloud & IT Cert Prep · Pelajaran

Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat

Laksanakan peningkatan keistimewaan tepat pada masanya dan dasar capaian bersyarat yang memberikan capaian hanya apabila konteks (peranti, lokasi, skor risiko) membenarkannya.

Pelajaran 4 daripada 413 langkah

Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Keistimewaan Kekal: Masalahnya

Keistimewaan kekal bermaksud pengguna sentiasa mempunyai Access dinaikkan 24/7, sama ada mereka memerlukannya atau tidak. Ini ialah model tradisional untuk Account Administrator — Admin boleh mengakses sistem pengeluaran pada bila-bila masa, walaupun pada pukul 3 pagi hari Ahad ketika tiada kerja yang sah sedang dijalankan. Keistimewaan kekal meningkatkan permukaan risiko dengan ketara: kelayakan Admin yang terjejas serta-merta memberikan penyerang Access dinaikkan tanpa memerlukan langkah tambahan.

Penjelasan Access Tepat pada Masanya

Access Tepat pada Masanya (JIT) menggantikan keistimewaan kekal dengan peningkatan sementara atas permintaan. Apabila Administrator memerlukan Access istimewa, mereka memintanya bersama justifikasi perniagaan. Permintaan itu diluluskan (secara automatik atau oleh Manager), keistimewaan diberikan untuk tempoh masa yang ditetapkan (contohnya, 1 jam), kemudian tamat secara automatik. Sepanjang tempoh tersebut, semua aktiviti dipantau. Selepas tamat tempoh, Administrator tidak lagi mempunyai Access istimewa sehingga mereka membuat permintaan baharu.

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM: JIT dalam Amalan

Azure Privileged Identity Management (PIM) ialah pelaksanaan Cloud Microsoft bagi Access JIT. Pengguna ditetapkan sebagai layak untuk Role istimewa (contohnya, Global Administrator), tetapi tidak memegang Role tersebut secara berterusan. Apabila diperlukan, mereka mengaktifkan Role itu daripada Portal Azure, memberikan justifikasi, mungkin perlu menggunakan MFA dan mendapatkan kelulusan, lalu menerima Role tersebut untuk Duration yang dikonfigurasikan (maksimum 8 jam bagi kebanyakan Role). PIM menjana log audit bagi setiap pengaktifan untuk pelaporan pematuhan.

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

Apakah Dasar Access Bersyarat?

Conditional Access ialah enjin dasar jika-maka yang menilai isyarat kontekstual sebelum memberikan Access. Daripada hanya membenarkan atau menolak berdasarkan kelayakan, Access bersyarat mempertimbangkan: Siapa yang mendaftar masuk (identiti pengguna dan keahlian kumpulan), Apa yang mereka Access (aplikasi atau data), Di mana mereka berada (alamat IP, Location), Bila (masa), Bagaimana (status pematuhan peranti, pelayar berbanding aplikasi natif) dan Risiko (skor risiko daftar masuk daripada penyedia identiti).

Isyarat Access Bersyarat yang Lazim

Dasar Access bersyarat menilai pelbagai isyarat secara serentak. Isyarat utama merangkumi: Pematuhan peranti (adakah peranti diurus oleh MDM dan memenuhi keperluan keselamatan asas?), Location (adakah IP berada di Location bernama yang dipercayai atau di negara asing?), Risiko daftar masuk (adakah kecerdasan buatan penyedia identiti menandakan daftar masuk ini sebagai anomali — Location luar biasa, kelayakan bocor, perjalanan mustahil?), dan Risiko pengguna (adakah Account ini menunjukkan petunjuk terjejas berdasarkan risikan web gelap?).

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

Kawalan Pemberian Access Bersyarat

Apabila dasar Access bersyarat sepadan, kawalan pemberian menentukan perkara yang mesti dilakukan oleh pengguna. Pilihan termasuk: Sekat Access sepenuhnya, Require MFA, Require compliant device, Require approved client app (hanya aplikasi terurus dibenarkan), Require password change (jika kelayakan berisiko), atau gabungan kawalan ini. Kawalan pemberian membolehkan organisasi meningkatkan keperluan keselamatan berdasarkan tahap risiko Access yang diminta.

Kawalan Sesi dalam Access Bersyarat

Selain kawalan pemberian, Access bersyarat boleh menggunakan kawalan sesi yang mengehadkan perkara yang boleh dilakukan oleh pengguna selepas pengesahan. Contohnya termasuk: menguatkuasakan kekerapan daftar masuk (memerlukan pengesahan semula setiap jam), mengehadkan muat turun fail sensitif daripada peranti tidak terurus, menggunakan dasar Microsoft Defender for Cloud Apps untuk pemantauan sesi masa nyata dan mengehadkan operasi salin/tampal pada aplikasi sensitif yang diakses dari Location tidak dipercayai.

Location Bernama dan Rangkaian Dipercayai

Location bernama dalam Access bersyarat mentakrifkan julat IP atau wilayah geografi yang dipercayai. Access dari Location bernama yang dipercayai (contohnya, julat IP pejabat korporat) mungkin diberikan dengan gangguan yang lebih rendah (MFA tidak diperlukan). Access dari luar Location bernama — khususnya negara berisiko tinggi — mencetuskan keperluan pengesahan tambahan. Menggabungkan Location bernama dengan pengesanan perjalanan mustahil (pengguna kelihatan berada di dua Location yang jauh dalam masa beberapa minit) menyekat senario pengambilalihan kelayakan.

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

Access Bersyarat Berasaskan Risiko

Access bersyarat berasaskan risiko menggunakan isyarat pembelajaran mesin daripada penyedia identiti untuk menilai risiko daftar masuk dalam masa nyata. Microsoft Entra ID (dahulunya Azure AD) menetapkan skor risiko daftar masuk (Rendah/Sederhana/Tinggi) berdasarkan faktor seperti kelayakan bocor dalam pangkalan data web gelap, corak daftar masuk anomali dan alamat IP yang dikaitkan dengan perisian hasad. Daftar masuk berisiko tinggi boleh memerlukan penetapan semula kata laluan serta MFA secara automatik, lalu melindungi Account walaupun sebelum pasukan IT menyemak amaran tersebut.

Account Kecemasan

Dasar Access bersyarat dan Access JIT mewujudkan satu risiko: jika penyedia identiti itu sendiri tidak berfungsi, Administrator mungkin terkunci daripada sistem yang diperlukan untuk memulihkannya. Account kecemasan (Account Access kecemasan) ialah Account berkeistimewaan tinggi yang dikecualikan daripada dasar Access bersyarat, disimpan bersama kelayakan di dalam peti besi fizikal dan hanya digunakan dalam kecemasan sebenar. Penggunaannya hendaklah mencetuskan amaran serta-merta dan semakan selepas insiden kerana sebarang penggunaan di luar kecemasan yang diisytiharkan merupakan tanda amaran.

Menggabungkan JIT dan Access Bersyarat

Access JIT dan dasar Access bersyarat berfungsi bersama sebagai kawalan yang saling melengkapi. Conditional Access mengawal sama ada pengguna boleh membuat pengesahan dan kawalan yang mesti mereka lalui. Access JIT mengawal Role istimewa yang diterima selepas pengesahan dan tempoh penerimaannya. Bersama-sama, kedua-duanya melaksanakan prinsip sifar kepercayaan, iaitu jangan percaya, sentiasa sahkan: setiap permintaan Access dinilai mengikut konteks, keistimewaan adalah sementara dan semua tindakan direkodkan.

Semakan Pantas

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Imbas Kembali Pelajaran

Dalam pelajaran ini, Anda telah mempelajari bahawa: Access tepat pada masanya menggantikan keistimewaan kekal dengan peningkatan sementara atas permintaan yang tamat secara automatik, dasar Access bersyarat menilai isyarat kontekstual (peranti, Location, risiko) sebelum memberikan Access, dan Account kecemasan menyediakan Access kecemasan yang dikecualikan daripada dasar biasa tetapi mesti dikawal serta dipantau dengan ketat. Seterusnya, kita akan meneroka model tanggungjawab bersama merentas IaaS, PaaS dan SaaS.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat” percuma?

Ya — teks penuh “Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat”?

Laksanakan peningkatan keistimewaan tepat pada masanya dan dasar capaian bersyarat yang memberikan capaian hanya apabila konteks (peranti, lokasi, skor risiko) membenarkannya. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Perkhidmatan Direktori: LDAP dan Active Directory
  2. Pengurusan Capaian Istimewa (PAM)
  3. Tadbir Urus Identiti dan Peruntukan
  4. Capaian Tepat pada Masanya dan Dasar Capaian Bersyarat
← Kembali ke Cloud & IT Cert Prep