Just-in-time-tilgang og regler for betinget tilgang
Implementer just-in-time-heving av privilegier og regler for betinget tilgang som bare gir tilgang når konteksten (enhet, plassering eller risikoskår) tilsier det.
Just-in-time-tilgang og regler for betinget tilgang er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Vedvarende privilegier: problemet
Vedvarende privilegier betyr at en bruker alltid har utvidet tilgang, døgnet rundt, uavhengig av om brukeren trenger den eller ikke. Dette er den tradisjonelle modellen for administratorkontoer – administratoren kan når som helst få tilgang til produksjonssystemer, selv klokken tre om natten på en søndag når det ikke foregår legitimt arbeid. Vedvarende privilegier øker risikoflaten dramatisk: kompromitterte administratoropplysninger gir angripere utvidet tilgang umiddelbart, uten at det kreves ytterligere trinn.
Just-in-time-tilgang forklart
Just-in-time-tilgang (JIT) erstatter vedvarende privilegier med midlertidig tilgangsøkning ved behov. Når en administrator trenger privilegert tilgang, ber vedkommende om den med en forretningsmessig begrunnelse. Forespørselen godkjennes (automatisk eller av en leder), privilegiet tildeles for et definert tidsrom (for eksempel én time), og utløper deretter automatisk. All aktivitet overvåkes i dette tidsrommet. Etter utløpet har administratoren ingen privilegert tilgang før en ny forespørsel sendes.
# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
# Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIEDAzure PIM: JIT i praksis
Azure Privileged Identity Management (PIM) er Microsofts skyimplementering av JIT-tilgang. Brukere gjøres eligible for privilegerte roller (for eksempel Global Administrator), men har ikke rollen kontinuerlig. Ved behov aktiverer de rollen fra Azure-portalen, oppgir en begrunnelse, kan måtte bruke MFA og innhente godkjenning, og får rollen i en konfigurert periode (maksimalt 8 timer for de fleste roller). PIM genererer revisjonslogger for hver aktivering til bruk i samsvarsrapportering.
# Azure PIM activation (Azure CLI)
az role assignment create \
--assignee user@corp.com \
--role 'Global Administrator' \
--scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead
# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approvalHva er retningslinjer for betinget tilgang?
Conditional Access er en if-then-motor for retningslinjer som evaluerer kontekstsignaler før tilgang gis. I stedet for en binær tillatelse eller avvisning basert bare på påloggingsopplysninger tar betinget tilgang hensyn til: Hvem som logger på (brukeridentitet og gruppemedlemskap), Hva vedkommende får tilgang til (applikasjon eller data), Hvor vedkommende befinner seg (IP-adresse, plassering), Når (tidspunkt på dagen), Hvordan (enhetens samsvarsstatus, nettleser kontra innebygd app) og Risiko (risikoscore for pålogging fra identitetsleverandøren).
Vanlige signaler for betinget tilgang
Retningslinjer for betinget tilgang evaluerer flere signaler samtidig. Viktige signaler omfatter: Enhetssamsvar (administreres enheten av MDM og oppfyller den grunnleggende sikkerhetskrav?), Plassering (er IP-adressen fra en klarert, navngitt plassering eller et fremmed land?), Påloggingsrisiko (har identitetsleverandørens KI flagget denne påloggingen som uvanlig – uvanlig plassering, lekkede opplysninger, umulig reise?), og Brukerrisiko (viser denne kontoen tegn på kompromittering ifølge etterretning fra det mørke nettet?).
# Example Conditional Access policy logic
IF user is in group 'Finance'
AND accessing 'Financial-ERP'
AND device.compliant == false
THEN
require MFA AND block if risk_level == high
IF sign_in_location is NOT in trusted_networks
AND application is 'Global-Admin-Portal'
THEN
require MFA AND compliant deviceTildelingskontroller for betinget tilgang
Når en retningslinje for betinget tilgang utløses, avgjør tildelingskontrollen hva brukeren må gjøre. Alternativene omfatter: Blokker tilgang fullstendig, Krev MFA, Krev kompatibel enhet, Krev godkjent klientapp (bare administrerte apper er tillatt), Krev passordendring (hvis påloggingsopplysningene er utsatt), eller kombinasjoner av disse kontrollene. Tildelingskontroller gjør det mulig for organisasjoner å skjerpe sikkerhetskravene basert på risikonivået ved tilgangen det bes om.
Øktkontroller i betinget tilgang
I tillegg til tildelingskontroller kan betinget tilgang bruke øktkontroller som begrenser hva brukere kan gjøre etter autentisering. Eksempler er å håndheve påloggingsfrekvens (kreve ny autentisering hver time), begrense nedlasting av sensitive filer fra uadministrerte enheter, bruke Microsoft Defender for Cloud Apps-retningslinjer for overvåking av økter i sanntid og begrense kopierings- og innlimingsoperasjoner i sensitive applikasjoner som åpnes fra ikke-klarerte plasseringer.
Navngitte plasseringer og klarerte nettverk
Navngitte plasseringer i betinget tilgang definerer klarerte IP-intervaller eller geografiske områder. Tilgang fra en navngitt, klarert plassering (for eksempel IP-intervaller for et firmakontor) kan gis med mindre friksjon (uten krav om MFA). Tilgang utenfor navngitte plasseringer – særlig fra høyrisikoland – utløser ytterligere krav til autentisering. Ved å kombinere navngitte plasseringer med deteksjon av umulig reise (en bruker ser ut til å befinne seg på to fjerntliggende steder i løpet av få minutter) kan scenarier med kompromitterte påloggingsopplysninger blokkeres.
# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes
# Policy: if location NOT in named-locations -> require MFARisikobasert betinget tilgang
Risikobasert betinget tilgang bruker maskinlæringssignaler fra identitetsleverandøren til å evaluere påloggingsrisiko i sanntid. Microsoft Entra ID (tidligere Azure AD) tildeler en risikoscore for pålogging (Low/Medium/High) basert på faktorer som lekkede påloggingsopplysninger i databaser på det mørke nettet, uvanlige påloggingsmønstre og IP-adresser knyttet til skadevare. En pålogging med høy risiko kan automatisk kreve tilbakestilling av passord og MFA, slik at kontoer beskyttes før et IT-team rekker å gjennomgå varselet.
Nødtilgangskontoer
Retningslinjer for betinget tilgang og JIT-tilgang skaper en risiko: Hvis selve identitetsleverandøren blir utilgjengelig, kan administratorer bli utestengt fra systemene de trenger for å gjenopprette den. Nødtilgangskontoer (kontoer for nødtilgang) er kontoer med svært høye privilegier som er unntatt fra retningslinjer for betinget tilgang, oppbevares med påloggingsopplysningene i et fysisk pengeskap og bare brukes i reelle nødsituasjoner. Bruken bør umiddelbart utløse varsler og en gjennomgang etter hendelsen, fordi all bruk utenfor en erklært nødsituasjon er et faresignal.
Kombinasjon av JIT og betinget tilgang
JIT-tilgang og retningslinjer for betinget tilgang fungerer sammen som komplementære kontroller. Conditional Access avgjør om en bruker kan autentisere seg, og hvilke kontroller vedkommende må bestå. JIT-tilgang avgjør hvilken privilegert rolle brukeren får etter autentisering, og hvor lenge den varer. Sammen gjennomfører de zero trust-prinsippet aldri stol på, verifiser alltid: hver tilgangsforespørsel evalueres i sin kontekst, privilegier er midlertidige, og alle handlinger logges.
Hurtigsjekk
Test forståelsen Deres av konseptene i CompTIA Security+ (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen lærte De at: just-in-time-tilgang erstatter vedvarende privilegier med midlertidig tilgangsøkning ved behov som utløper automatisk, retningslinjer for betinget tilgang evaluerer kontekstsignaler (enhet, plassering, risiko) før tilgang gis, og nødtilgangskontoer gir tilgang i nødsituasjoner utenom vanlige retningslinjer, men må kontrolleres og overvåkes nøye. Neste tema er modellen for delt ansvar på tvers av IaaS, PaaS og SaaS.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Just-in-time-tilgang og regler for betinget tilgang» gratis?
Ja – hele teksten i «Just-in-time-tilgang og regler for betinget tilgang» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Just-in-time-tilgang og regler for betinget tilgang»?
Implementer just-in-time-heving av privilegier og regler for betinget tilgang som bare gir tilgang når konteksten (enhet, plassering eller risikoskår) tilsier det. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Just-in-time-tilgang og regler for betinget tilgang»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Katalogtjenester: LDAP og Active Directory
- Håndtering av privilegert tilgang (PAM)
- Identitetsstyring og klargjøring
- Just-in-time-tilgang og regler for betinget tilgang