דילוג לתוכן הראשי
AD Academy
Microsoft Entra ID (Azure AD)
בינוני12 דקותעודכן לאחרונה: נושא 5 מתוך 6

Conditional Access בפועל: ארבעה חוקים ראשונים

סט חוקים בסיסי שכדאי להתחיל ממנו, ואיך בודקים אותו בלי לנעול את כולם.

לא הושלם

מה תלמדו כאן

  • ארבעה חוקי Conditional Access שמתאימים כמעט לכל ארגון
  • איך בודקים חוק במצב Report-only
  • איך מבינים למה משתמש נחסם

כדאי לקרוא לפני הנושא הזה:PIM על קצה המזלג: הרשאות אדמין רק כשצריך

Conditional Access הוא "אם — אז": אם מתקיים תנאי, אז דרוש משהו (MFA, מכשיר מנוהל) או חסימה. בנושא הקודם ראינו את המבנה; כאן — חוקים אמיתיים להתחלה.

ארבעה חוקים להתחלה

  • MFA לכל האדמינים — תמיד, מכל מקום.
  • MFA לכל המשתמשים — לפחות מחוץ לרשת הארגון.
  • חסימת Legacy authentication (POP, IMAP, SMTP AUTH ישן) — הם לא תומכים ב־MFA ומשמשים ל־Password spray.
  • חסימת כניסה ממדינות שבהן לארגון אין עובדים.

בדיקה בלי סיכון

  • הפעילו כל חוק חדש קודם במצב Report-only לשבוע.
  • ב־Sign-in logs, בלשונית Conditional Access, רואים מה החוק היה עושה.
  • כלי What If מראה אילו חוקים יחולו על משתמש מסוים בתנאים מסוימים.
  • תמיד להחריג חשבון חירום אחד (Break-glass).

בדוק את עצמך

למה חוסמים Legacy authentication?

העמוד הזה עזר לך?