Cloud & IT Cert Prep · Урок

Многофакторная аутентификация и условный доступ

Усильте безопасность входа, включив MFA, и настройте политики условного доступа, которые разрешают или блокируют доступ на основе сигналов о пользователе, устройстве и местоположении.

Урок 3 из 413 шагов

«Многофакторная аутентификация и условный доступ» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Почему одного пароля недостаточно

Кража учётных данных — основная причина нарушений безопасности в облаке. Пароль можно выманить с помощью фишинга, подобрать перебором или получить из утечки данных стороннего сервиса. Многофакторная аутентификация (MFA) требует дополнительного фактора проверки, которым злоумышленник с малой вероятностью располагает даже после получения пароля, что значительно снижает риск несанкционированного доступа к вашей среде Azure.

Методы проверки MFA

Entra ID поддерживает несколько факторов проверки MFA. Самый безопасный и рекомендуемый вариант — приложение Microsoft Authenticator, которое поддерживает сопоставление номеров и push-уведомления. Другие варианты включают ключ безопасности FIDO2 (аппаратный токен), программный токен OATH, текстовое сообщение SMS или голосовой вызов. SMS и голосовые вызовы считаются менее безопасными и должны использоваться только как резервные варианты.

Включение MFA для пользователей

MFA в Entra ID можно включить с помощью трёх механизмов. Security по умолчанию — это бесплатный вариант, включаемый одним нажатием, который применяет MFA ко всем пользователям, но не поддерживает настройку. MFA для отдельных пользователей (устаревший вариант) включает MFA для определённых учётных записей пользователей. Рекомендуемый современный подход — политики Conditional Access (Entra ID P1/P2), которые требуют MFA только при выполнении заданных условий риска, уменьшая неудобства для пользователей при входе с низким уровнем риска.

# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
  'isEnabled': true
}

Что такое Conditional Access

Conditional Access (Entra ID P1) — это механизм политик «если — то»: если пользователь (или группа) пытается получить доступ к ресурсу при определённых условиях, то доступ предоставляется, блокируется или требуется выполнить дополнительные требования, например использовать MFA или соответствующее требованиям устройство. Условия могут включать удостоверение пользователя, соответствие устройства требованиям, IP-адрес, приложение, к которому осуществляется доступ, и оценку риска Entra ID Identity Protection.

Структура политики Conditional Access

Политика Conditional Access состоит из двух частей: назначений (к кому и чему применяется политика) и элементов управления доступом (что происходит при срабатывании политики). Назначения определяют пользователей и группы, облачные приложения, к которым осуществляется доступ, и условия (расположение, платформа устройства, риск входа). Элементы управления доступом определяют, следует ли предоставить доступ (при необходимости потребовав MFA, соответствующее требованиям устройство или одобренное приложение) или полностью заблокировать его.

// Conditional Access policy concept (simplified)
{
  'displayName': 'Require MFA for Azure portal',
  'state': 'enabled',
  'conditions': {
    'users': { 'includeGroups': ['all-staff'] },
    'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
  },
  'grantControls': {
    'operator': 'OR',
    'builtInControls': ['mfa']
  }
}

Именованные расположения и диапазоны IP-адресов

Именованные расположения Conditional Access позволяют определить доверенные диапазоны IP-адресов (например, сеть корпоративного офиса) или страны. Распространённый шаблон политики: требовать MFA, когда пользователь входит в систему из-за пределов доверенного именованного расположения, но разрешать беспрепятственный вход из известного офисного IP-адреса. Это уменьшает неудобства для сотрудников на территории офиса и одновременно повышает безопасность для удалённых и путешествующих пользователей.

Соответствие устройства требованиям как элемент управления

Conditional Access может требовать, чтобы устройство, с которого осуществляется доступ, было соответствующим требованиям (соответствовало политикам соответствия устройств Intune) или было гибридным корпоративным устройством, присоединённым к Azure AD. Это гарантирует, что даже при действительных учётных данных вход с личных или неуправляемых устройств будет заблокирован либо для него потребуется выполнить дополнительные требования. Элементы управления на основе устройств — важная составляющая модели безопасности нулевого доверия.

Риск входа и Identity Protection

Entra ID Identity Protection (P2) использует машинное обучение для оценки каждого входа и присваивает ему оценку риска: низкую, среднюю или высокую. Факторы риска включают невозможное перемещение (вход из двух стран в течение нескольких минут), анонимный IP-адрес, утёкшие учётные данные и обнаружение перебора паролей. Политики Conditional Access могут срабатывать в зависимости от уровня риска — например, автоматически требовать MFA при среднем риске и блокировать доступ при высоком.

Режим «Только отчёт» для тестирования

Перед применением политики Conditional Access можно установить для неё режим «Только отчёт». В этом режиме политика анализирует все входы и записывает, что произошло бы (доступ был бы предоставлен, заблокирован или потребовался бы MFA), но фактически не применяет элементы управления. Это позволяет проверить влияние политики на пользователей перед её включением и предотвратить неожиданные блокировки из-за неправильно заданных условий.

Инструмент «Что будет, если»

Инструмент «Что будет, если» на странице Conditional Access позволяет имитировать сценарий входа — указать пользователя, приложение, IP-адрес, платформу устройства и уровень риска — и посмотреть, какие политики будут применяться и каким будет их совокупный результат. Это незаменимый инструмент для устранения проблем с доступом и проверки того, что набор политик даёт ожидаемый результат для заданных пользователей и условий.

Экстренные учётные записи

Каждая организация должна иметь как минимум две экстренные учётные записи аварийного доступа, исключённые из всех политик Conditional Access, включая требования MFA. Эти учётные записи используются только в случае сбоя инфраструктуры MFA или блокировки всех администраторов. Учётные данные аварийного доступа следует хранить в физическом сейфе, использовать длинные случайные пароли, не регистрировать MFA и тщательно проверять все случаи использования.

Быстрая проверка

Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что MFA требует второго фактора помимо пароля, значительно снижая риск кражи учётных данных, политики Conditional Access применяют правила предоставления или блокировки доступа на основе пользователя, приложения, расположения и условий риска, а Identity Protection использует оценку риска на основе машинного обучения для запуска автоматических элементов управления доступом. Далее мы рассмотрим единый вход и внешние удостоверения в Entra ID.

Можно начать бесплатно

Изучай Cloud & IT Cert Prep с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
150
Уроки
600

Часто задаваемые вопросы

Урок «Многофакторная аутентификация и условный доступ» бесплатный?

Да — полный текст урока «Многофакторная аутентификация и условный доступ» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Многофакторная аутентификация и условный доступ»?

Усильте безопасность входа, включив MFA, и настройте политики условного доступа, которые разрешают или блокируют доступ на основе сигналов о пользователе, устройстве и местоположении. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Многофакторная аутентификация и условный доступ»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что такое Microsoft Entra ID?
  2. Пользователи, группы и назначения ролей
  3. Многофакторная аутентификация и условный доступ
  4. Единый вход и внешние удостоверения
← Назад к Cloud & IT Cert Prep