Cloud & IT Cert Prep · บทเรียน

ข้อมูลระบุตัวตนในฐานะแนวป้องกันใหม่: การเข้าถึงแบบมีเงื่อนไข

นำการควบคุมที่มีข้อมูลระบุตัวตนเป็นศูนย์กลาง ได้แก่ การยืนยันตัวตนอย่างต่อเนื่อง การตรวจสอบการปฏิบัติตามข้อกำหนดของอุปกรณ์ และการเข้าถึงแบบมีเงื่อนไขตามความเสี่ยง มาใช้เป็นชั้นบังคับใช้งานหลัก

บทเรียน 3 จาก 413 ขั้นตอน

ข้อมูลระบุตัวตนในฐานะแนวป้องกันใหม่: การเข้าถึงแบบมีเงื่อนไข เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

Identity เข้ามาแทนที่ขอบเขตเครือข่าย

ในโมเดล Zero Trust Identity คือขอบเขตใหม่ เนื่องจากผู้ใช้เข้าถึงทรัพยากรจากที่ใดก็ได้ — บ้าน ร้านกาแฟ และอุปกรณ์เคลื่อนที่ — ขอบเขตเครือข่ายจึงไม่มีความหมายในฐานะหลักยึดของ Trust แต่การตัดสินใจเกี่ยวกับการเข้าถึงทุกครั้งจะพิจารณาจาก ผู้ร้องขอคือใคร ใช้อุปกรณ์ใด และอยู่ภายใต้เงื่อนไขอะไร ผู้ให้บริการ Identity จึงกลายเป็นผู้เฝ้าประตู ไม่ใช่ไฟร์วอลล์

Conditional Access คืออะไร

Conditional Access คือกลไก policies ที่ให้หรือจำกัดการเข้าถึงตามสัญญาณที่ประเมินในเวลายืนยันตัวตน แทนที่จะตรวจสอบเพียงชื่อผู้ใช้และรหัสผ่าน Conditional Access จะประเมิน เงื่อนไข ต่าง ๆ เช่น อุปกรณ์ compliant หรือไม่ ตำแหน่งที่ตั้งเป็นที่รู้จักหรือไม่ ความเสี่ยงในการลงชื่อเข้าใช้สูงขึ้นหรือไม่ และยืนยัน MFA แล้วหรือไม่ กลไก policies จะออกโทเค็นการเข้าถึงก็ต่อเมื่อเงื่อนไขครบถ้วน หากเงื่อนไขไม่ผ่าน ระบบจะปฏิเสธการเข้าถึงหรือเรียกใช้การท้าทายเพื่อยืนยันเพิ่มเติม

สัญญาณสำคัญใน Conditional Access

policies ของ Conditional Access จะประเมินสัญญาณหลายหมวดหมู่พร้อมกัน สัญญาณผู้ใช้/กลุ่ม ระบุว่าผู้ร้องขอคือใคร (ผู้ดูแลระบบ ผู้เยี่ยมชม ผู้รับจ้าง) สัญญาณอุปกรณ์ ตรวจสอบสถานะความสอดคล้องจาก MDM สัญญาณแอปพลิเคชัน ระบุว่ากำลังเข้าถึงแอปใด (ความละเอียดอ่อนสูงหรือต่ำ) สัญญาณตำแหน่งที่ตั้ง เปรียบเทียบที่อยู่ IP กับตำแหน่งที่ตั้งที่ระบุชื่อไว้และประเทศที่เชื่อถือได้ และ สัญญาณความเสี่ยงในการลงชื่อเข้าใช้ จากข่าวกรองภัยคุกคามจะตรวจจับรูปแบบการเข้าสู่ระบบที่น่าสงสัย

# Conditional Access signal categories:
# 1. Identity:   user role, group membership, admin vs. standard
# 2. Device:     compliant (MDM-enrolled, encrypted, patched)
# 3. Location:   named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk:       sign-in risk (leaked credentials, impossible travel)
# 6. Session:    session duration, persistent browser session

ผลลัพธ์ของ Policy: Grant, Block หรือ Challenge

Policy ของ Conditional Access ให้ผลลัพธ์ได้หลายรูปแบบ Grant อนุญาตการเข้าถึง โดยอาจมี requirement เช่น MFA หรือความสอดคล้องของอุปกรณ์ Block ปฏิเสธการเข้าถึงโดยสิ้นเชิง — ตัวอย่างเช่น บล็อกการเข้าถึงทั้งหมดจากประเทศที่มีความเสี่ยงสูง การควบคุมเซสชัน สามารถจำกัดสิ่งที่ผู้ใช้ทำได้หลังได้รับอนุญาตให้เข้าถึง เช่น กำหนดให้ยืนยันตัวตนอีกครั้งหลังหมดเวลา บล็อกการดาวน์โหลด หรือบังคับใช้โหมดอ่านอย่างเดียวในแอปพลิเคชันระบบคลาวด์

# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access

# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGE

Conditional Access ตามความเสี่ยง

Conditional Access ตามความเสี่ยง ผสานข่าวกรองภัยคุกคามเข้ากับการตัดสินใจเรื่องการเข้าถึงแบบเรียลไทม์ ผู้ให้บริการ Identity เช่น Azure AD Identity Protection จะกำหนดคะแนนความเสี่ยงให้การลงชื่อเข้าใช้โดยอาศัยสัญญาณต่าง ๆ เช่น การเดินทางที่เป็นไปไม่ได้ (เข้าสู่ระบบจากสองประเทศภายในไม่กี่นาที) การใช้ที่อยู่ IP ที่ทราบว่าเป็นอันตราย ฐานข้อมูลข้อมูลประจำตัวที่รั่วไหล และรูปแบบพฤติกรรมที่ผิดปกติ การลงชื่อเข้าใช้ที่มีความเสี่ยงสูงอาจถูกบล็อกโดยอัตโนมัติหรือกำหนดให้ยืนยัน Identity อีกครั้ง

ความสอดคล้องของอุปกรณ์ในฐานะด่านควบคุมการเข้าถึง

Conditional Access สามารถกำหนดให้ อุปกรณ์มีความสอดคล้อง เป็นเงื่อนไขเบื้องต้นสำหรับการเข้าถึงทรัพยากรที่ Sensitive อุปกรณ์ที่สอดคล้องคืออุปกรณ์ที่ลงทะเบียนใน MDM (Intune, Jamf) ใช้ OS เวอร์ชันที่รองรับ เปิดใช้การเข้ารหัสดิสก์ และไม่มีช่องโหว่ที่ทราบซึ่ง EDR ตรวจพบ อุปกรณ์ที่ไม่ได้รับการจัดการหรือไม่สอดคล้องจะถูกเปลี่ยนเส้นทางไปยังพอร์ทัลลงทะเบียนแทนที่จะได้รับอนุญาตให้เข้าถึง — แม้ข้อมูลประจำตัวของผู้ใช้จะถูกต้องก็ตาม

ตำแหน่งที่ตั้งที่ระบุชื่อและรายการอนุญาต IP

ตำแหน่งที่ตั้งที่ระบุชื่อใน Conditional Access ใช้กำหนดช่วง IP ที่เชื่อถือได้ เช่น ที่อยู่ IP ของสำนักงาน Networks ของสาขา หรือโหนดทางออกของ VPN policies อาจกำหนดให้มีการยืนยันตัวตนเพิ่มเติม (MFA) สำหรับการเข้าถึงจากนอกตำแหน่งที่ตั้งที่ระบุชื่อ หรือบล็อกการเข้าถึงโดยสิ้นเชิงจากบางประเทศหรือ Networks พร็อกซีแบบไม่เปิดเผยตัวตน วิธีนี้เพิ่มชั้นของตำแหน่งที่ตั้งให้กับการยืนยัน Identity โดยไม่ย้อนกลับไปใช้แนวคิดขอบเขตที่ยึดตาม IP

# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24

# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
#   Require MFA
# IF location in 'High-Risk Countries' (blocklist):
#   BLOCK always
# IF accessing from anonymous proxy:
#   BLOCK always

การประเมินการเข้าถึงอย่างต่อเนื่อง (CAE)

โทเค็นการเข้าถึงแบบ Traditional จะใช้งานได้ตลอดอายุการใช้งาน (มักเป็นเวลาหนึ่งชั่วโมง) โดยไม่คำนึงว่าจะเกิดอะไรขึ้นกับบัญชีผู้ใช้หลังออกโทเค็นแล้ว การประเมินการเข้าถึงอย่างต่อเนื่อง (CAE) ช่วยให้ผู้ให้บริการทรัพยากรถอนสิทธิ์โทเค็นได้เกือบแบบเรียลไทม์เมื่อเกิดเหตุการณ์สำคัญ เช่น ปิดใช้งานบัญชี เปลี่ยนรหัสผ่าน หรือทำเครื่องหมายว่าผู้ใช้มีความเสี่ยง แอปพลิเคชันจะตรวจสอบความถูกต้องของโทเค็นระหว่างเซสชัน ไม่ใช่เฉพาะตอนเข้าสู่ระบบ จึงปิดช่องว่างที่ทำให้โทเค็นที่ถูกโจมตียังคงใช้งานได้

Identity แบบรวมศูนย์และผู้ใช้ภายนอก

องค์กรจำเป็นต้องให้สิทธิ์เข้าถึงแก่คู่ค้าและผู้รับจ้างอยู่บ่อยครั้ง โดยไม่ต้องสร้างบัญชีภายใน Identity แบบรวมศูนย์ ช่วยให้ผู้ให้บริการ Identity ภายนอก (Azure AD ของคู่ค้า, Google Workspace) ยืนยันตัวตนผู้ใช้และส่งต่อข้ออ้างสิทธิ์ Identity ที่ผ่านการตรวจสอบแล้ว policies ของ Conditional Access สามารถใช้กับผู้ใช้แบบรวมศูนย์ได้ เช่น กำหนดให้ใช้ MFA จำกัดประเภทอุปกรณ์ หรือจำกัดแอปพลิเคชันที่เข้าถึงได้ จึงยังควบคุมได้โดยไม่ต้องจัดการบัญชีของผู้ใช้เหล่านั้นโดยตรง

การควบคุมเซสชันและข้อจำกัดระดับแอป

นอกเหนือจากการอนุญาตหรือบล็อกการเข้าถึงแล้ว Conditional Access ยังสามารถบังคับใช้ การควบคุมระดับเซสชันได้ สำหรับแอปคลาวด์ที่ผสานรวมกับ Microsoft Defender for Cloud Apps หรือโซลูชัน CASB (ตัวกลางรักษาความปลอดภัยการเข้าถึงคลาวด์) ที่คล้ายกัน policies สามารถจำกัดการใช้งานได้ เช่น บล็อกการดาวน์โหลดไฟล์บนอุปกรณ์ที่ไม่ได้รับการจัดการ กำหนดให้ยืนยันตัวตนอีกครั้งหลังไม่มีการใช้งาน 8 ชั่วโมง แสดงคำเตือนเมื่อเข้าถึง Data ที่ Sensitive หรือป้องกันการคัดลอกและวางเนื้อหาที่เป็นความลับออกนอกสภาพแวดล้อม Corporate

การนำ Zero Trust ที่มี Identity เป็นศูนย์กลางไปใช้

การนำ Identity มาเป็นขอบเขตจำเป็นต้องผสานเทคโนโลยีหลายอย่าง ได้แก่ ผู้ให้บริการ Identity (IdP) ที่รองรับโพรโทคอลสมัยใหม่ (SAML, OIDC) โซลูชัน MDM/EMM สำหรับข้อมูลความสอดคล้องของอุปกรณ์ กลไกนโยบาย Conditional Access และ การยืนยันตัวตนหลายปัจจัยในฐานะพื้นฐานขั้นต่ำ เป้าหมายคือทำให้แน่ใจว่าจะไม่มีการเข้าถึงใดเกิดขึ้นโดยปราศจาก Identity และสถานะอุปกรณ์ที่ผ่านการตรวจสอบแล้ว ไม่ว่าจะอยู่ที่ใดบนเครือข่ายก็ตาม — เป็นการกำจัดแนวคิดเรื่องเครือข่ายภายในที่เชื่อถือได้

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า Identity เข้ามาแทนที่ขอบเขตเครือข่าย ในฐานะหลักยึดของ Trust หลักใน Zero Trust, Conditional Access ประเมินสัญญาณหลายประเภท (ผู้ใช้ อุปกรณ์ ตำแหน่งที่ตั้ง ความเสี่ยง) ก่อนอนุญาตการเข้าถึง และ การควบคุมเซสชันกับการประเมินการเข้าถึงอย่างต่อเนื่องช่วยรักษาความปลอดภัยตลอดเซสชันการเข้าถึง ไม่ใช่เฉพาะตอนเข้าสู่ระบบ บทถัดไป เราจะสำรวจ Model ความสมบูรณ์ของ Zero Trust เพื่อวางแผนการนำไปใช้ทั่วทั้งองค์กร

เริ่มต้นได้ฟรี

เรียนรู้ Cloud & IT Cert Prep ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
150
บทเรียน
600

คำถามที่พบบ่อย

บทเรียน “ข้อมูลระบุตัวตนในฐานะแนวป้องกันใหม่: การเข้าถึงแบบมีเงื่อนไข” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ข้อมูลระบุตัวตนในฐานะแนวป้องกันใหม่: การเข้าถึงแบบมีเงื่อนไข” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ข้อมูลระบุตัวตนในฐานะแนวป้องกันใหม่: การเข้าถึงแบบมีเงื่อนไข”

นำการควบคุมที่มีข้อมูลระบุตัวตนเป็นศูนย์กลาง ได้แก่ การยืนยันตัวตนอย่างต่อเนื่อง การตรวจสอบการปฏิบัติตามข้อกำหนดของอุปกรณ์ และการเข้าถึงแบบมีเงื่อนไขตามความเสี่ยง มาใช้เป็นชั้นบังคับใช้งานหลัก คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “ข้อมูลระบุตัวตนในฐานะแนวป้องกันใหม่: การเข้าถึงแบบมีเงื่อนไข” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. หลักการ Zero Trust: ไม่เชื่อถือโดยอัตโนมัติ ตรวจสอบเสมอ
  2. การแบ่งส่วนย่อยและขอบเขตที่กำหนดด้วยซอฟต์แวร์
  3. ข้อมูลระบุตัวตนในฐานะแนวป้องกันใหม่: การเข้าถึงแบบมีเงื่อนไข
  4. แบบจำลองวุฒิภาวะ Zero Trust และการวางแผนย้ายระบบ
← กลับไปที่ Cloud & IT Cert Prep