Multifaktorautentisering och villkorsstyrd åtkomst
Stärk inloggningssäkerheten genom att kräva MFA och konfigurera principer för villkorsstyrd åtkomst som beviljar eller blockerar åtkomst baserat på signaler från användare, enheter och platser.
Multifaktorautentisering och villkorsstyrd åtkomst är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Varför lösenord inte räcker
Stulna autentiseringsuppgifter är den vanligaste orsaken till säkerhetsincidenter i molnet. Ett lösenord kan utsättas för nätfiske, gissas genom brute force eller läcka från ett intrång hos en tredje part. Multi-Factor Authentication (MFA) kräver en andra verifieringsfaktor som en angripare sannolikt inte har tillgång till även efter att ha fått tag på lösenordet — vilket avsevärt minskar risken för obehörig åtkomst till er Azure-miljö.
Verifieringsmetoder för MFA
Entra ID har stöd för flera MFA-verifieringsfaktorer. Det säkraste och rekommenderade alternativet är Microsoft Authenticator-appen, som tillhandahåller nummermatchning och push-aviseringar. Andra alternativ är en FIDO2-säkerhetsnyckel (maskinvarutoken), en programvarubaserad OATH-token, ett SMS-meddelande eller ett röstsamtal. SMS och röstsamtal anses vara mindre säkra och bör endast användas som reservalternativ.
Aktivera MFA för användare
MFA i Entra ID kan framtvingas genom tre mekanismer. Säkerhetsstandarder är det kostnadsfria alternativet med ett klick som framtvingar MFA för alla användare, men utan anpassningsmöjligheter. MFA per användare (äldre) aktiverar MFA för specifika användarkonton. Det rekommenderade moderna alternativet är principer för villkorsstyrd åtkomst (Entra ID P1/P2), som endast framtvingar MFA när angivna riskvillkor är uppfyllda. Det minskar störningarna för användare vid inloggningar med låg risk.
# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
'isEnabled': true
}Vad är villkorsstyrd åtkomst?
Vilkorsstyrd åtkomst (Entra ID P1) är en if-then-motor för principer: om en användare (eller grupp) försöker få åtkomst till en resurs under vissa villkor, så beviljas åtkomst, åtkomst blockeras eller ytterligare kontroller krävs, till exempel MFA eller en kompatibel enhet. Villkoren kan omfatta användaridentitet, enhetens kompatibilitet, IP-plats, programmet som används och riskpoängen från Entra ID Identity Protection.
Strukturen hos en princip för villkorsstyrd åtkomst
En princip för villkorsstyrd åtkomst består av två delar: Tilldelningar (vem och vad principen gäller för) och Åtkomstkontroller (vad som händer när principen utlöses). Tilldelningarna definierar Användare/grupper, de Molnappar som används och Villkoren (plats, enhetsplattform och inloggningsrisk). Åtkomstkontrollerna definierar om åtkomst ska Beviljas (eventuellt med krav på MFA, kompatibel enhet eller godkänt program) eller Blockeras helt.
// Conditional Access policy concept (simplified)
{
'displayName': 'Require MFA for Azure portal',
'state': 'enabled',
'conditions': {
'users': { 'includeGroups': ['all-staff'] },
'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
},
'grantControls': {
'operator': 'OR',
'builtInControls': ['mfa']
}
}Namngivna platser och IP-intervall
Med namngivna platser i villkorsstyrd åtkomst kan du definiera betrodda IP-intervall (till exempel företagets kontorsnätverk) eller länder. Ett vanligt mönster är att kräva MFA när en användare loggar in utanför en betrodd namngiven plats, men tillåta direkt åtkomst vid inloggning från en känd kontors-IP-adress. Det minskar störningarna för medarbetare på plats och stärker samtidigt säkerheten för användare som arbetar på distans eller reser.
Enhetskompatibilitet som kontroll
Med villkorsstyrd åtkomst kan du kräva att den enhet som används för åtkomst är kompatibel (uppfyller Intune-principer för enhetskompatibilitet) eller är en företagsenhet som är hybridansluten till Azure AD. Det säkerställer att inloggningar från personliga eller ohanterade enheter blockeras eller måste uppfylla ytterligare kontroller, även om autentiseringsuppgifterna är giltiga. Enhetsbaserade kontroller är en viktig grundpelare i en säkerhetsmodell med Zero Trust.
Inloggningsrisk och Identity Protection
Entra ID Identity Protection (P2) använder maskininlärning för att utvärdera varje inloggning och tilldela en riskpoäng: låg, medel eller hög. Riskfaktorer omfattar omöjlig resa (inloggning från två länder inom några minuter), anonym IP-adress, läckta autentiseringsuppgifter och identifiering av lösenordssprejning. Principer för villkorsstyrd åtkomst kan utlösas utifrån risknivån — till exempel genom att kräva MFA vid medelhög risk och automatiskt blockera åtkomst vid hög risk.
Rapportläge för testning
Innan du börjar tillämpa en princip för villkorsstyrd åtkomst kan du ställa in den i läget Endast rapport. I det här läget utvärderas principen mot alla inloggningar och registrerar vad som skulle ha hänt (åtkomst beviljad, blockerad eller MFA krävd), men kontrollerna tillämpas inte i praktiken. På så sätt kan du validera principens påverkan på användarna innan du aktiverar den och förhindra oväntade utelåsningar på grund av felaktigt avgränsade villkor.
Verktyget What If
Med verktyget What If i bladet för villkorsstyrd åtkomst kan du simulera ett inloggningsscenario — genom att ange en användare, ett program, en IP-adress, en enhetsplattform och en risknivå — och se vilka principer som skulle gälla samt vilket det sammanlagda resultatet skulle bli. Det är ovärderligt vid felsökning av åtkomstproblem och för att verifiera att din uppsättning principer ger förväntat resultat för angivna användare och villkor.
Nödåtkomstkonton
Alla organisationer bör ha minst två nödåtkomstkonton för akuta situationer som undantas från alla principer för villkorsstyrd åtkomst, inklusive MFA-krav. Dessa konton används endast om MFA-infrastrukturen slutar fungera eller om alla administratörer låses ute. Autentiseringsuppgifterna för nödåtkomst bör förvaras i ett fysiskt kassaskåp, använda långa slumpmässiga lösenord, sakna registrerad MFA och granskas noggrant vid all användning.
Snabbtest
Testa dina kunskaper om koncepten i Microsoft Azure Fundamentals (AZ-900) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen lärde du dig att MFA kräver en andra faktor utöver ett lösenord, vilket kraftigt minskar risken för stulna autentiseringsuppgifter, att principer för villkorsstyrd åtkomst tillämpar kontroller för att bevilja eller blockera åtkomst baserat på användare, program, plats och riskvillkor och att Identity Protection använder riskpoäng baserade på maskininlärning för att utlösa automatiska åtkomstkontroller. Härnäst utforskar vi Single Sign-On och externa identiteter i Entra ID.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Multifaktorautentisering och villkorsstyrd åtkomst” gratis?
Ja – hela texten till ”Multifaktorautentisering och villkorsstyrd åtkomst” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Multifaktorautentisering och villkorsstyrd åtkomst”?
Stärk inloggningssäkerheten genom att kräva MFA och konfigurera principer för villkorsstyrd åtkomst som beviljar eller blockerar åtkomst baserat på signaler från användare, enheter och platser. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Multifaktorautentisering och villkorsstyrd åtkomst”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad är Microsoft Entra ID?
- Användare, grupper och rolltilldelningar
- Multifaktorautentisering och villkorsstyrd åtkomst
- Enkel inloggning och externa identiteter