0Pricing
Azure Fundamentals · บทเรียน

การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข

เสริมความปลอดภัยในการเข้าสู่ระบบด้วยการบังคับใช้ MFA และกำหนดค่านโยบายการเข้าถึงตามเงื่อนไขที่อนุญาตหรือบล็อกการเข้าถึงโดยพิจารณาจากสัญญาณของผู้ใช้ อุปกรณ์ และตำแหน่งที่ตั้ง

การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข เป็นบทเรียน Azure Fundamentals ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Azure Fundamentals และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดรหัสผ่านเพียงอย่างเดียวจึงไม่เพียงพอ

ข้อมูลรับรองที่ถูกขโมยเป็นสาเหตุหลักของการละเมิดความปลอดภัยบนคลาวด์ รหัสผ่านเพียงอย่างเดียวอาจถูกหลอกลวงทางฟิชชิง ถูกเดาด้วยการโจมตีแบบลองทุกชุด หรือรั่วไหลจากการละเมิดข้อมูลของผู้ให้บริการภายนอก Multi-Factor Authentication (MFA) กำหนดให้มีปัจจัยยืนยันตัวตนที่สอง ซึ่งผู้โจมตีมีแนวโน้มต่ำมากที่จะครอบครองได้แม้จะได้รหัสผ่านไปแล้ว จึงช่วยลดความเสี่ยงของการเข้าถึงสภาพแวดล้อม Azure โดยไม่ได้รับอนุญาตได้อย่างมาก

วิธียืนยัน MFA

Entra ID รองรับปัจจัยการยืนยัน MFA หลายรูปแบบ ตัวเลือกที่ปลอดภัยที่สุดและแนะนำคือ แอป Microsoft Authenticator ซึ่งมีการจับคู่หมายเลขและการแจ้งเตือนแบบพุช ตัวเลือกอื่น ได้แก่ คีย์ความปลอดภัย FIDO2 (โทเค็นฮาร์ดแวร์) โทเค็น OATH แบบซอฟต์แวร์ ข้อความ SMS หรือ การโทรด้วยเสียง โดย SMS และเสียงถือว่ามีความปลอดภัยต่ำกว่า และควรใช้เป็นทางเลือกสำรองเท่านั้น

การเปิดใช้ MFA สำหรับผู้ใช้

MFA ใน Entra ID สามารถบังคับใช้ได้ผ่านกลไกสามรูปแบบ Security Defaults เป็นตัวเลือกฟรีที่เปิดใช้ได้ด้วยการคลิกเพียงครั้งเดียว โดยบังคับใช้ MFA กับผู้ใช้ทั้งหมด แต่ไม่สามารถปรับแต่งได้ MFA รายผู้ใช้ (แบบเก่า) เปิดใช้ MFA กับบัญชีผู้ใช้ที่ระบุ ส่วนแนวทางสมัยใหม่ที่แนะนำคือ Conditional Access policies (Entra ID P1/P2) ซึ่งจะบังคับใช้ MFA เฉพาะเมื่อเป็นไปตามเงื่อนไขความเสี่ยงที่กำหนด จึงลดความยุ่งยากให้ผู้ใช้ในการลงชื่อเข้าใช้ที่มีความเสี่ยงต่ำ

# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
  'isEnabled': true
}

Conditional Access คืออะไร

Conditional Access (Entra ID P1) คือกลไกนโยบายแบบถ้า-แล้ว: ถ้าผู้ใช้ (หรือกลุ่ม) พยายามเข้าถึงทรัพยากรภายใต้เงื่อนไขบางประการ แล้วให้อนุญาตการเข้าถึง บล็อกการเข้าถึง หรือกำหนดให้ใช้การควบคุมเพิ่มเติม เช่น MFA หรืออุปกรณ์ที่ผ่านข้อกำหนด เงื่อนไขอาจประกอบด้วยข้อมูลประจำตัวผู้ใช้ การปฏิบัติตามข้อกำหนดของอุปกรณ์ ตำแหน่ง IP แอปพลิเคชันที่กำลังเข้าถึง และคะแนนความเสี่ยงของ Entra ID Identity Protection

โครงสร้างนโยบาย Conditional Access

นโยบาย Conditional Access มีสองส่วน ได้แก่ การกำหนด (นโยบายมีผลกับใครและอะไร) และ การควบคุมการเข้าถึง (จะเกิดอะไรขึ้นเมื่อนโยบายทำงาน) การกำหนดจะระบุ ผู้ใช้/กลุ่ม แอปคลาวด์ ที่กำลังเข้าถึง และ เงื่อนไข (ตำแหน่งที่ตั้ง แพลตฟอร์มอุปกรณ์ ความเสี่ยงของการลงชื่อเข้าใช้) การควบคุมการเข้าถึงจะกำหนดว่าจะ Grant (โดยอาจกำหนดให้ใช้ MFA อุปกรณ์ที่ผ่านข้อกำหนด หรือแอปที่ได้รับอนุมัติ) หรือ Block การเข้าถึงทั้งหมด

// Conditional Access policy concept (simplified)
{
  'displayName': 'Require MFA for Azure portal',
  'state': 'enabled',
  'conditions': {
    'users': { 'includeGroups': ['all-staff'] },
    'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
  },
  'grantControls': {
    'operator': 'OR',
    'builtInControls': ['mfa']
  }
}

ตำแหน่งที่ตั้งที่ระบุชื่อและช่วง IP

ตำแหน่งที่ตั้งที่ระบุชื่อของ Conditional Access ช่วยให้คุณกำหนดช่วง IP ที่เชื่อถือได้ (เช่น เครือข่ายสำนักงานขององค์กร) หรือประเทศได้ รูปแบบนโยบายที่ใช้กันทั่วไปคือ กำหนดให้ใช้ MFA เมื่อผู้ใช้ลงชื่อเข้าใช้จากภายนอกตำแหน่งที่ตั้งที่ระบุชื่อและเชื่อถือได้ แต่อนุญาตให้ผ่านได้เมื่อลงชื่อเข้าใช้จาก IP ของสำนักงานที่รู้จัก วิธีนี้ช่วยลดความยุ่งยากให้พนักงานที่ทำงานในสถานที่จริง พร้อมเพิ่มความปลอดภัยให้ผู้ใช้ที่ทำงานจากระยะไกลหรือกำลังเดินทาง

การปฏิบัติตามข้อกำหนดของอุปกรณ์ในฐานะการควบคุม

Conditional Access สามารถกำหนดให้อุปกรณ์ที่เข้าถึงต้อง เป็นไปตามข้อกำหนด (เป็นไปตามนโยบายการปฏิบัติตามข้อกำหนดของอุปกรณ์ใน Intune) หรือเป็นอุปกรณ์องค์กรที่ เข้าร่วม Azure AD แบบไฮบริด วิธีนี้ช่วยให้มั่นใจได้ว่า แม้ข้อมูลประจำตัวจะถูกต้อง การลงชื่อเข้าใช้จากอุปกรณ์ส่วนตัวหรืออุปกรณ์ที่ไม่ได้รับการจัดการก็จะถูกบล็อก หรือผู้ใช้จะต้องผ่านการควบคุมเพิ่มเติม การควบคุมตามอุปกรณ์เป็นเสาหลักสำคัญของรูปแบบการรักษาความปลอดภัยแบบ Zero Trust

ความเสี่ยงของการลงชื่อเข้าใช้และ Identity Protection

Entra ID Identity Protection (P2) ใช้การเรียนรู้ของเครื่องเพื่อประเมินการลงชื่อเข้าใช้ทุกครั้งและกำหนด คะแนนความเสี่ยง ได้แก่ ต่ำ ปานกลาง หรือสูง ปัจจัยความเสี่ยงประกอบด้วยการเดินทางที่เป็นไปไม่ได้ (ลงชื่อเข้าใช้จากสองประเทศภายในเวลาไม่กี่นาที) IP แบบไม่ระบุตัวตน ข้อมูลประจำตัวที่รั่วไหล และการตรวจจับการสุ่มทดลองรหัสผ่าน นโยบาย Conditional Access สามารถทำงานตามระดับความเสี่ยงได้ เช่น กำหนดให้ใช้ MFA เมื่อมีความเสี่ยงปานกลาง และบล็อกการเข้าถึงโดยอัตโนมัติเมื่อมีความเสี่ยงสูง

โหมดรายงานเท่านั้นสำหรับการทดสอบ

ก่อนบังคับใช้นโยบาย Conditional Access คุณสามารถตั้งค่าเป็นโหมด Report-Only ได้ ในโหมดนี้ นโยบายจะประเมินการลงชื่อเข้าใช้ทั้งหมดและบันทึกสิ่งที่จะเกิดขึ้น (อนุญาต บล็อก หรือต้องใช้ MFA) แต่จะไม่บังคับใช้การควบคุมจริง วิธีนี้ช่วยให้คุณตรวจสอบผลกระทบของนโยบายที่มีต่อผู้ใช้ก่อนเปิดใช้งาน และป้องกันการถูกล็อกโดยไม่คาดคิดจากเงื่อนไขที่กำหนดขอบเขตกว้างหรือไม่เหมาะสม

เครื่องมือ What If

เครื่องมือ What If ในหน้าการจัดการ Conditional Access ช่วยให้คุณจำลองสถานการณ์การลงชื่อเข้าใช้ โดยระบุผู้ใช้ แอปพลิเคชัน ที่อยู่ IP แพลตฟอร์มอุปกรณ์ และระดับความเสี่ยง แล้วดูว่านโยบายใดจะมีผลและผลลัพธ์รวมจะเป็นอย่างไร เครื่องมือนี้มีประโยชน์อย่างมากสำหรับแก้ไขปัญหาการเข้าถึงและตรวจสอบว่าชุดนโยบายของคุณให้ผลลัพธ์ตามที่คาดไว้สำหรับผู้ใช้และเงื่อนไขที่กำหนด

บัญชีฉุกเฉิน Break-Glass

ทุกองค์กรควรมีบัญชีเข้าถึงฉุกเฉินแบบ break-glassอย่างน้อยสองบัญชี ซึ่งได้รับการยกเว้นจากนโยบาย Conditional Access ทั้งหมด รวมถึงข้อกำหนด MFA บัญชีเหล่านี้ใช้เฉพาะเมื่อโครงสร้างพื้นฐาน MFA ล้มเหลว หรือผู้ดูแลระบบทั้งหมดถูกล็อกไม่ให้เข้าถึง ควรจัดเก็บข้อมูลประจำตัวของบัญชีฉุกเฉินไว้ในตู้นิรภัยจริง ใช้รหัสผ่านแบบสุ่มที่มีความยาวมาก ไม่ลงทะเบียน MFA และตรวจสอบการใช้งานอย่างเข้มงวด

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า MFA ต้องใช้ปัจจัยที่สองนอกเหนือจากรหัสผ่าน จึงลดความเสี่ยงจากการขโมยข้อมูลประจำตัวลงอย่างมาก นโยบาย Conditional Access ใช้การควบคุมการอนุญาตหรือการบล็อกตามเงื่อนไขของผู้ใช้ แอป ตำแหน่งที่ตั้ง และความเสี่ยง และ Identity Protection ใช้การให้คะแนนความเสี่ยงด้วยการเรียนรู้ของเครื่องเพื่อเรียกใช้การควบคุมการเข้าถึงโดยอัตโนมัติ ต่อไปเราจะศึกษา Single Sign-On และข้อมูลประจำตัวภายนอกใน Entra ID

คำถามที่พบบ่อย

บทเรียน “การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Azure Fundamentals ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข”

เสริมความปลอดภัยในการเข้าสู่ระบบด้วยการบังคับใช้ MFA และกำหนดค่านโยบายการเข้าถึงตามเงื่อนไขที่อนุญาตหรือบล็อกการเข้าถึงโดยพิจารณาจากสัญญาณของผู้ใช้ อุปกรณ์ และตำแหน่งที่ตั้ง คุณปฏิบัติ Azure Fundamentals ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Azure Fundamentals หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Azure Fundamentals บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Azure Fundamentals นี้ได้ไหม

ได้ บทเรียน Azure Fundamentals ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. Microsoft Entra ID คืออะไร
  2. ผู้ใช้ กลุ่ม และการกำหนดบทบาท
  3. การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข
  4. การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก
← กลับไปที่ Azure Fundamentals