การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข
นำการยกระดับสิทธิ์แบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไขไปใช้ เพื่ออนุญาตการเข้าถึงเฉพาะเมื่อบริบท เช่น อุปกรณ์ ตำแหน่งที่ตั้ง และคะแนนความเสี่ยง เหมาะสมเท่านั้น
การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
สิทธิ์ถาวร: ปัญหา
สิทธิ์ถาวร หมายถึง ผู้ใช้มีสิทธิ์เข้าถึงระดับสูงที่เปิดใช้งานอยู่ตลอดเวลา ตลอด 24 ชั่วโมง 7 วันต่อสัปดาห์ ไม่ว่าผู้ใช้จะจำเป็นต้องใช้หรือไม่ก็ตาม นี่คือรูปแบบดั้งเดิมของบัญชีผู้ดูแลระบบ ผู้ดูแลระบบสามารถเข้าถึงระบบที่ใช้งานจริงได้ทุกเมื่อ แม้แต่เวลาตี 3 ของวันอาทิตย์ ซึ่งโดยปกติจะไม่มีงานที่ถูกต้องตามวัตถุประสงค์เกิดขึ้น สิทธิ์ถาวรเพิ่มพื้นผิวความเสี่ยงอย่างมาก เพราะข้อมูลประจำตัวของผู้ดูแลระบบที่ถูกบุกรุกจะทำให้ผู้โจมตีเข้าถึงระดับสูงได้ทันทีโดยไม่ต้องดำเนินการเพิ่มเติม
อธิบายการเข้าถึงแบบทันเวลา
การเข้าถึงแบบทันเวลา (JIT) แทนที่สิทธิ์ถาวรด้วยการยกระดับสิทธิ์ชั่วคราวเมื่อมีคำขอ เมื่อผู้ดูแลระบบจำเป็นต้องใช้สิทธิ์ระดับสูง ผู้ดูแลระบบจะส่งคำขอพร้อมเหตุผลทางธุรกิจ จากนั้นคำขอจะได้รับการอนุมัติ (โดยอัตโนมัติหรือโดย Manager) สิทธิ์จะถูกมอบให้ในช่วงเวลาที่กำหนด (เช่น 1 ชั่วโมง) แล้วหมดอายุโดยอัตโนมัติ ระหว่างช่วงเวลาดังกล่าว กิจกรรมทั้งหมดจะได้รับการติดตาม หลังจากหมดอายุ ผู้ดูแลระบบจะไม่มีสิทธิ์ระดับสูงอีก จนกว่าจะส่งคำขอใหม่
# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
# Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIEDAzure PIM: การเข้าถึงแบบทันเวลาในการใช้งานจริง
Azure Privileged Identity Management (PIM) คือการนำการเข้าถึงแบบทันเวลามาใช้บน Cloud ของ Microsoft ผู้ใช้จะมีสถานะ มีสิทธิ์ได้รับ สำหรับบทบาทที่มีสิทธิ์สูง (เช่น Global Administrator) แต่จะไม่ได้ถือบทบาทนั้นอย่างต่อเนื่อง เมื่อต้องการใช้งาน ผู้ใช้จะเปิดใช้งานบทบาทจากพอร์ทัล Azure ให้เหตุผล อาจต้องใช้ MFA และการอนุมัติ และจะได้รับบทบาทตามระยะเวลาที่กำหนดค่าไว้ (สูงสุด 8 ชั่วโมงสำหรับบทบาทส่วนใหญ่) PIM จะสร้างบันทึกการตรวจสอบการเปิดใช้งานทุกครั้งเพื่อใช้ในการรายงานการปฏิบัติตามข้อกำหนด
# Azure PIM activation (Azure CLI)
az role assignment create \
--assignee user@corp.com \
--role 'Global Administrator' \
--scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead
# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approvalนโยบายการเข้าถึงตามเงื่อนไขคืออะไร
การเข้าถึงตามเงื่อนไข คือกลไกนโยบายแบบถ้า-แล้วที่ประเมินสัญญาณตามบริบทก่อนอนุญาตให้เข้าถึง แทนที่จะอนุญาตหรือปฏิเสธแบบสองทางโดยพิจารณาจากข้อมูลประจำตัวเพียงอย่างเดียว การเข้าถึงตามเงื่อนไขจะพิจารณา: ใคร กำลังลงชื่อเข้าใช้ (ข้อมูลระบุตัวตนของผู้ใช้และการเป็นสมาชิกกลุ่ม) อะไร ที่ผู้ใช้กำลังเข้าถึง (แอปพลิเคชันหรือข้อมูล) ที่ไหน ที่ผู้ใช้อยู่ (ที่อยู่ IP และ Location) เมื่อไร (ช่วงเวลาของวัน) อย่างไร (สถานะการปฏิบัติตามข้อกำหนดของอุปกรณ์ เบราว์เซอร์หรือแอปเนทีฟ) และ ความเสี่ยง (คะแนนความเสี่ยงของการลงชื่อเข้าใช้จาก Provider ข้อมูลระบุตัวตน)
สัญญาณทั่วไปของการเข้าถึงตามเงื่อนไข
นโยบายการเข้าถึงตามเงื่อนไขจะประเมินสัญญาณหลายรายการพร้อมกัน สัญญาณสำคัญ ได้แก่: การปฏิบัติตามข้อกำหนดของอุปกรณ์ (อุปกรณ์ได้รับการจัดการโดย MDM และเป็นไปตามข้อกำหนดด้านความปลอดภัยพื้นฐานหรือไม่) Location (IP อยู่ใน Location ที่เชื่อถือได้และมีชื่อกำหนดไว้ หรืออยู่ในประเทศต่างประเทศ) ความเสี่ยงของการลงชื่อเข้าใช้ (AI ของ Provider ข้อมูลระบุตัวตนระบุว่าการเข้าสู่ระบบนี้ผิดปกติหรือไม่ เช่น Location ที่ไม่คุ้นเคย ข้อมูลประจำตัวรั่วไหล หรือการเดินทางที่เป็นไปไม่ได้) และ ความเสี่ยงของผู้ใช้ (บัญชีนี้มีสัญญาณว่าถูกบุกรุกจากข้อมูลข่าวกรองบนเว็บมืดหรือไม่)
# Example Conditional Access policy logic
IF user is in group 'Finance'
AND accessing 'Financial-ERP'
AND device.compliant == false
THEN
require MFA AND block if risk_level == high
IF sign_in_location is NOT in trusted_networks
AND application is 'Global-Admin-Portal'
THEN
require MFA AND compliant deviceการควบคุมการอนุญาตของการเข้าถึงตามเงื่อนไข
เมื่อนโยบายการเข้าถึงตามเงื่อนไขตรงตามเงื่อนไข การควบคุมการอนุญาต จะกำหนดว่าผู้ใช้ต้องดำเนินการใดบ้าง ตัวเลือกได้แก่: บล็อกการเข้าถึง ทั้งหมด กำหนดให้ใช้ MFA กำหนดให้ใช้อุปกรณ์ที่เป็นไปตามข้อกำหนด กำหนดให้ใช้แอปไคลเอ็นต์ที่ได้รับอนุมัติ (อนุญาตเฉพาะแอปที่มีการจัดการ) กำหนดให้เปลี่ยนรหัสผ่าน (เมื่อข้อมูลประจำตัวมีความเสี่ยง) หรือใช้การควบคุมเหล่านี้ร่วมกัน การควบคุมการอนุญาตช่วยให้องค์กรเพิ่มระดับข้อกำหนดด้านความปลอดภัยตามระดับความเสี่ยงของการเข้าถึงที่ร้องขอ
การควบคุมเซสชันในการเข้าถึงตามเงื่อนไข
นอกเหนือจากการควบคุมการอนุญาตแล้ว การเข้าถึงตามเงื่อนไขยังสามารถใช้ การควบคุมเซสชัน เพื่อจำกัดสิ่งที่ผู้ใช้ทำได้หลังจากยืนยันตัวตนแล้ว ตัวอย่างเช่น บังคับความถี่ในการลงชื่อเข้าใช้ (กำหนดให้ยืนยันตัวตนใหม่ทุกชั่วโมง) จำกัดการดาวน์โหลดไฟล์ที่มีข้อมูลละเอียดอ่อนจากอุปกรณ์ที่ไม่ได้รับการจัดการ ใช้นโยบาย Microsoft Defender for Cloud Apps เพื่อติดตามเซสชันแบบเรียลไทม์ และจำกัดการคัดลอกหรือวางในแอปพลิเคชันที่มีข้อมูลละเอียดอ่อนซึ่งเข้าถึงจาก Location ที่ไม่เชื่อถือ
Location ที่มีชื่อกำหนดไว้และเครือข่ายที่เชื่อถือได้
Location ที่มีชื่อกำหนดไว้ ในการเข้าถึงตามเงื่อนไขใช้กำหนดช่วง IP หรือภูมิภาคทางภูมิศาสตร์ที่เชื่อถือได้ การเข้าถึงจาก Location ที่เชื่อถือได้และมีชื่อกำหนดไว้ (เช่น ช่วง IP ของสำนักงานองค์กร) อาจได้รับอนุญาตโดยมีขั้นตอนยุ่งยากน้อยลง (ไม่ต้องใช้ MFA) การเข้าถึงจากภายนอก Location ที่มีชื่อกำหนดไว้ โดยเฉพาะจากประเทศที่มีความเสี่ยงสูง จะกระตุ้นให้มีข้อกำหนดการยืนยันตัวตนเพิ่มเติม การใช้ Location ที่มีชื่อกำหนดไว้ร่วมกับ การตรวจจับการเดินทางที่เป็นไปไม่ได้ (ผู้ใช้ปรากฏอยู่ใน Location ที่ห่างไกลกันสองแห่งภายในเวลาไม่กี่นาที) จะช่วยบล็อกสถานการณ์ที่ข้อมูลประจำตัวถูกบุกรุก
# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes
# Policy: if location NOT in named-locations -> require MFAการเข้าถึงตามเงื่อนไขโดยอิงความเสี่ยง
การเข้าถึงตามเงื่อนไขโดยอิงความเสี่ยง ใช้สัญญาณจากการเรียนรู้ของเครื่องของ Provider ข้อมูลระบุตัวตนเพื่อประเมินความเสี่ยงของการลงชื่อเข้าใช้แบบเรียลไทม์ Microsoft เอ็นทรา ID (เดิมคือ Azure AD) กำหนดคะแนนความเสี่ยงของการลงชื่อเข้าใช้เป็น ต่ำ/ปานกลาง/สูง โดยพิจารณาปัจจัยต่าง ๆ เช่น ข้อมูลประจำตัวที่รั่วไหลในฐานข้อมูลเว็บมืด รูปแบบการลงชื่อเข้าใช้ที่ผิดปกติ และที่อยู่ IP ที่เชื่อมโยงกับมัลแวร์ การลงชื่อเข้าใช้ที่มีความเสี่ยงสูงสามารถกำหนดให้รีเซ็ตรหัสผ่านพร้อมใช้ MFA โดยอัตโนมัติ เพื่อปกป้องบัญชีได้แม้ก่อนที่ทีม IT จะตรวจสอบการแจ้งเตือน
บัญชีฉุกเฉิน
นโยบายการเข้าถึงตามเงื่อนไขและการเข้าถึงแบบทันเวลาสร้างความเสี่ยงอย่างหนึ่งขึ้นมา หาก Provider ข้อมูลระบุตัวตนหยุดทำงาน ผู้ดูแลระบบอาจถูกล็อกไม่ให้เข้าถึงระบบที่จำเป็นต้องใช้เพื่อกู้คืนระบบนั้น บัญชีฉุกเฉิน (บัญชีสำหรับการเข้าถึงในภาวะฉุกเฉิน) เป็นบัญชีที่มีสิทธิ์สูงมาก ซึ่งได้รับการยกเว้นจากนโยบายการเข้าถึงตามเงื่อนไข เก็บข้อมูลประจำตัวไว้ในตู้เซฟจริง และใช้เฉพาะในเหตุฉุกเฉินที่แท้จริงเท่านั้น การใช้งานควรกระตุ้นการแจ้งเตือนทันทีและต้องมีการทบทวนหลังเกิดเหตุ เนื่องจากการใช้งานนอกเหนือจากเหตุฉุกเฉินที่ประกาศไว้ถือเป็นสัญญาณอันตราย
การผสานการเข้าถึงแบบทันเวลากับการเข้าถึงตามเงื่อนไข
การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไขทำงานร่วมกันเป็นการควบคุมที่ส่งเสริมกัน การเข้าถึงตามเงื่อนไข ควบคุมว่าผู้ใช้สามารถยืนยันตัวตนได้หรือไม่ และต้องผ่านการควบคุมใดบ้าง การเข้าถึงแบบทันเวลา ควบคุมว่าผู้ใช้จะได้รับบทบาทที่มีสิทธิ์สูงใดหลังจากยืนยันตัวตนแล้ว และได้รับบทบาทนานเท่าใด ทั้งสองอย่างร่วมกันทำให้หลักการไม่ไว้วางใจโดยปริยายเป็นจริงขึ้นมา นั่นคือ อย่าไว้วางใจ ให้ตรวจสอบอยู่เสมอ: คำขอเข้าถึงทุกครั้งได้รับการประเมินตามบริบท สิทธิ์เป็นสิทธิ์ชั่วคราว และการดำเนินการทั้งหมดได้รับการบันทึก
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า: การเข้าถึงแบบทันเวลาแทนที่สิทธิ์ถาวรด้วยการยกระดับสิทธิ์ชั่วคราวตามคำขอ ซึ่งหมดอายุโดยอัตโนมัติ นโยบายการเข้าถึงตามเงื่อนไขจะประเมินสัญญาณตามบริบท (อุปกรณ์ Location และความเสี่ยง) ก่อนอนุญาตให้เข้าถึง และ บัญชีฉุกเฉินช่วยให้เข้าถึงระบบในภาวะฉุกเฉินได้ โดยได้รับการยกเว้นจากนโยบายปกติ แต่ต้องควบคุมและติดตามอย่างเข้มงวด บทถัดไป เราจะศึกษาแบบจำลองความรับผิดชอบร่วมกันใน IaaS, PaaS และ SaaS
คำถามที่พบบ่อย
บทเรียน “การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข”
นำการยกระดับสิทธิ์แบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไขไปใช้ เพื่ออนุญาตการเข้าถึงเฉพาะเมื่อบริบท เช่น อุปกรณ์ ตำแหน่งที่ตั้ง และคะแนนความเสี่ยง เหมาะสมเท่านั้น คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- บริการไดเรกทอรี: LDAP และ Active Directory
- การจัดการการเข้าถึงที่มีสิทธิ์สูง (PAM)
- การกำกับดูแลอัตลักษณ์และการจัดสรรสิทธิ์
- การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข