Cloud & IT Cert Prep · Lektion

Just-in-time-åtkomst och villkorade åtkomstpolicyer

Implementera just-in-time-höjning av behörigheter och villkorade åtkomstpolicyer som endast beviljar åtkomst när sammanhanget (enhet, plats och riskpoäng) motiverar det.

Lektion 4 av 413 steg

Just-in-time-åtkomst och villkorade åtkomstpolicyer är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Ständiga privilegier: problemet

Ständiga privilegier innebär att en användare alltid har förhöjd åtkomst, dygnet runt, oavsett om den behövs eller inte. Detta är den traditionella modellen för administratörskonton – administratören kan komma åt produktionssystem när som helst, även klockan tre en söndagsmorgon när inget legitimt arbete pågår. Ständiga privilegier ökar angreppsytan kraftigt: komprometterade administratörsautentiseringsuppgifter ger omedelbart angripare förhöjd åtkomst utan att några ytterligare steg krävs.

Så fungerar just-in-time-åtkomst

Just-in-time-åtkomst (JIT) ersätter ständiga privilegier med tillfällig åtkomsthöjning på begäran. När en administratör behöver privilegierad åtkomst begär hen den med en affärsmässig motivering. Begäran godkänns (automatiskt eller av en chef), privilegiet beviljas under ett fastställt tidsintervall (till exempel 1 timme) och upphör sedan automatiskt. Under intervallet övervakas all aktivitet. När åtkomsten har upphört har administratören ingen privilegierad åtkomst förrän en ny begäran görs.

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM: JIT i praktiken

Azure Privileged Identity Management (PIM) är Microsofts molnimplementation av JIT-åtkomst. Användare görs berättigade till privilegierade roller (till exempel Global Administrator), men har inte rollen permanent. När den behövs aktiverar de rollen från Azure-portalen, anger en motivering, kan behöva MFA och godkännande och får rollen under en konfigurerad tidsperiod (högst 8 timmar för de flesta roller). PIM genererar granskningsloggar över varje aktivering för rapportering av regelefterlevnad.

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

Vad är policyer för villkorad åtkomst?

Villkorad åtkomst är en policy-motor av typen om–så som utvärderar kontextuella signaler innan åtkomst beviljas. I stället för ett binärt tillåt/neka-beslut som enbart baseras på autentiseringsuppgifter tar villkorad åtkomst hänsyn till: Vem som loggar in (användaridentitet och grupptillhörighet), Vad personen försöker komma åt (program eller data), Var personen befinner sig (IP-adress, plats), När det sker (tid på dygnet), Hur det sker (enhetens efterlevnadsstatus, webbläsare eller inbyggt program) samt Risk (identitetsleverantörens riskpoäng för inloggningen).

Vanliga signaler för villkorad åtkomst

Policyer för villkorad åtkomst utvärderar flera signaler samtidigt. Viktiga signaler omfattar: Enhetens efterlevnad (hanteras enheten av MDM och uppfyller den grundläggande säkerhetskraven?), Plats (ligger IP-adressen på en betrodd namngiven plats eller i ett annat land?), Inloggningsrisk (har identitetsleverantörens AI flaggat inloggningen som avvikande – ovanlig plats, läckta autentiseringsuppgifter, omöjlig resa?) samt Användarrisk (finns det tecken på att kontot har komprometterats enligt underrättelser från dark web?).

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

Beviljandekontroller för villkorad åtkomst

När en policy för villkorad åtkomst matchar avgör beviljandekontrollen vad användaren måste göra. Alternativen omfattar: Blockera åtkomst helt, Kräv MFA, Kräv kompatibel enhet, Kräv godkänt klientprogram (endast hanterade program tillåts), Kräv lösenordsbyte (om autentiseringsuppgifterna är utsatta) eller kombinationer av dessa kontroller. Beviljandekontroller gör det möjligt för organisationer att höja säkerhetskraven utifrån risknivån för den åtkomst som begärs.

Sessionskontroller i villkorad åtkomst

Utöver beviljandekontroller kan villkorad åtkomst tillämpa sessionskontroller som begränsar vad användare kan göra efter autentisering. Exempel är att kräva inloggning med en viss frekvens (ny autentisering varje timme), begränsa nedladdning av känsliga filer från ohanterade enheter, tillämpa policyer från Microsoft Defender for Cloud Apps för övervakning av sessioner i realtid samt begränsa kopiering och inklistring i känsliga program som nås från otillförlitliga platser.

Namngivna platser och betrodda nätverk

Namngivna platser i villkorad åtkomst definierar betrodda IP-intervall eller geografiska områden. Åtkomst från en namngiven betrodd plats (till exempel företagets IP-intervall) kan beviljas med mindre friktion (MFA krävs inte). Åtkomst utanför namngivna platser – särskilt från högriskländer – utlöser ytterligare autentiseringskrav. Genom att kombinera namngivna platser med identifiering av omöjliga resor (en användare verkar befinna sig på två avlägsna platser inom några minuter) kan scenarier med komprometterade autentiseringsuppgifter blockeras.

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

Riskbaserad villkorad åtkomst

Riskbaserad villkorad åtkomst använder maskininlärningssignaler från identitetsleverantören för att utvärdera inloggningsrisk i realtid. Microsoft Entra ID (tidigare Azure AD) tilldelar en riskpoäng för inloggningen (låg/medel/hög) baserat på faktorer som läckta autentiseringsuppgifter i dark web-databaser, avvikande inloggningsmönster och IP-adresser kopplade till skadlig kod. En inloggning med hög risk kan automatiskt kräva lösenordsåterställning och MFA, vilket skyddar konton även innan ett IT-team har granskat aviseringen.

Nödkonton

Policyer för villkorad åtkomst och JIT-åtkomst medför en risk: om själva identitetsleverantören slutar fungera kan administratörer låsas ute från systemen de behöver för att återställa den. Nödkonton (konton för akut åtkomst) är starkt privilegierade konton som undantas från policyer för villkorad åtkomst, vars autentiseringsuppgifter förvaras i ett fysiskt kassaskåp och som endast används vid verkliga nödsituationer. Användningen bör omedelbart utlösa aviseringar och en granskning efter incidenten, eftersom all användning utanför en deklarerad nödsituation är en tydlig varningssignal.

Kombinera JIT och villkorad åtkomst

JIT-åtkomst och policyer för villkorad åtkomst fungerar tillsammans som kompletterande kontroller. Villkorad åtkomst styr om en användare kan autentisera sig och vilka kontroller hen måste klara. JIT-åtkomst styr vilken privilegierad roll användaren får efter autentiseringen och hur länge. Tillsammans implementerar de principen om nolltillit: lita aldrig på något, verifiera alltid: varje åtkomstbegäran utvärderas i sin kontext, privilegier är tillfälliga och alla åtgärder loggas.

Snabbtest

Testa er förståelse av begreppen i CompTIA Security+ (SY0-701) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har ni lärt er att: just-in-time-åtkomst ersätter ständiga privilegier med tillfällig åtkomsthöjning på begäran som upphör automatiskt, policyer för villkorad åtkomst utvärderar kontextuella signaler (enhet, plats, risk) innan åtkomst beviljas och nödkonton ger akut åtkomst som undantas från vanliga policyer men måste kontrolleras och övervakas noggrant. Nästa avsnitt handlar om modellen för delat ansvar i IaaS, PaaS och SaaS.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Just-in-time-åtkomst och villkorade åtkomstpolicyer” gratis?

Ja – hela texten till ”Just-in-time-åtkomst och villkorade åtkomstpolicyer” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Just-in-time-åtkomst och villkorade åtkomstpolicyer”?

Implementera just-in-time-höjning av behörigheter och villkorade åtkomstpolicyer som endast beviljar åtkomst när sammanhanget (enhet, plats och riskpoäng) motiverar det. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Just-in-time-åtkomst och villkorade åtkomstpolicyer”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Katalogtjänster: LDAP och Active Directory
  2. Hantering av privilegierad åtkomst (PAM)
  3. Identitetsstyrning och provisionering
  4. Just-in-time-åtkomst och villkorade åtkomstpolicyer
← Tillbaka till Cloud & IT Cert Prep