Betinget adgang (conditional access)
Også kendt som: conditional access
Regler, der ved hvert login afgør, om en person lukkes ind, skal bevise mere eller afvises - ud fra hvem, hvor og hvilken enhed.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En regelmotor, som regel en del af identitetsudbyderen, der vurderer signaler ved hvert login - bruger og gruppe, enhedens tilstand, placering, den app, der åbnes, og en risikovurdering - og derefter tillader, blokerer eller stiller et ekstra krav som MFA, før der udstedes en session.
Forklaret enkelt
Som en dørmand, der kender sine faste gæster - et kendt ansigt på det sædvanlige tidspunkt går direkte ind, men det samme navn, der dukker op kl. 3 om natten fra udlandet, skal vise legitimation.
I praksis
En kommunes IT-driftsansvarlige sætter regler op, så medarbejderne kan åbne Microsoft 365 fra en administreret arbejdscomputer med adgangskode alene, skal igennem MFA på en privat telefon og afvises ved login fra udlandet.
Hvorfor det betyder noget
Når medarbejderne bruger cloudapps hvor som helst fra, er der ingen kontormur at gemme sig bag; ved at vurdere hvert login i sin sammenhæng afvises mange login med stjålne adgangskoder, uden at det daglige arbejde sinkes.
Teknisk uddybning
Betinget adgang er identitetsudbyderens policy decision point, anvendt i det øjeblik, der udstedes et token. I NIST SP 800-207's begreber vurderer IdP'ens regelmotor signalerne, mens tokentjenesten fungerer som håndhævelsespunkt: Opfylder forespørgslen ikke politikken, udstedes der intet token, eller først efter et ekstra trin. Betegnelsen er Microsofts produktnavn i Entra ID, men andre har tilsvarende funktioner, fx Oktas authentication policies og Googles context-aware access. I Entra ID er hver politik en hvis-så-regel bestående af tildelinger (brugere, grupper, workload- eller agentidentiteter, målressourcer), betingelser (login- og brugerrisiko, enhedsplatform, navngivne placeringer og lande, klientapptype, enhedsfiltre) og adgangskontroller. Grant-kontroller blokerer eller kræver MFA, en bestemt autentificeringsstyrke, en kompatibel eller hybrid-joined enhed, en godkendt klientapp eller en appbeskyttelsespolitik; sessionskontroller styrer loginhyppighed, vedvarende browsersessioner og app-håndhævede begrænsninger.
Detaljerne i evalueringen er vigtige. Microsoft dokumenterer, at politikkerne håndhæves efter autentificeringen med første faktor, så betinget adgang stopper ikke password spraying eller spærringsangreb; den afgør, hvad der sker, når adgangskoden er korrekt. Alle politikker, der matcher et login, kombineres: Hvert grant-krav skal være opfyldt, og en blokering vinder altid. Da beslutningen træffes ved udstedelsen af tokenet, kan et allerede udstedt adgangstoken bruges, til det udløber, medmindre applikationen understøtter Continuous Access Evaluation, som lader ressourceudbydere som Exchange Online afvise tokens hurtigt efter kritiske hændelser som deaktivering af kontoen eller nulstilling af adgangskoden.
Typiske basispolitikker er MFA for alle brugere, phishing-resistent autentificeringsstyrke for administratorroller, blokering af ældre autentificeringsprotokoller (legacy authentication, der ikke kan håndtere MFA og derfor omgår reglen), krav om administrerede enheder til følsomme apps og risikobaseret step-up. Licenserne påvirker designet: Betinget adgang kræver Entra ID P1, mens betingelser om login- og brugerrisiko afhænger af Entra ID Protection, der er en P2-funktion.
Fejlene er oftest huller i konfigurationen. Undtagelser hober sig op, hvad enten det er servicekonti, en VIP eller en gammel app, og hver af dem er et hul; nødkonti (break-glass) skal undtages for at undgå at låse sig selv ude, og derfor er overvågning af dem afgørende. IP-placering er et svagt bevis, fordi VPN og cloudhosting skjuler oprindelsen. Kontrol af enhedens overholdelse bygger på MDM-systemets billede af enheden. Stjålne sessionscookies fra adversary-in-the-middle-phishing genbruger et token, der allerede har bestået politikken, og derfor suppleres betinget adgang med tokenbinding og kort loginhyppighed. Microsoft anbefaler at køre nye politikker i report-only-tilstand først og bruge What If-værktøjet; ændringer bør versionsstyres og gennemgås som kode, fordi én fejlagtig politik kan låse en hel tenant ude.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Digital identitet
- →Loginoplysning (credential)
- →Autentificering
- →Adgangskontrol
- →Identitetsudbyder
- →Betinget adgang (conditional access)
Relationer
- Implementerer
- Zero Trust
- Bruges sammen med
- MultifaktorgodkendelseSoftware as a service (SaaS)
Kilder og videre læsning
Standarder og officielle tekster
Officiel dokumentation
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…