דילוג לתוכן הראשי
AD Academy
Microsoft Entra ID (Azure AD)
בינוני13 דקותעודכן לאחרונה: נושא 3 מתוך 6

אבטחת גישה: Conditional Access, MFA ו־PIM

איך מגנים על זהויות בענן ומה בודקים כשמשהו נראה חשוד.

לא הושלם

מה תלמדו כאן

  • איך בנוי כלל Conditional Access
  • מתי משתמשים ב־PIM ולמה
  • איפה מחפשים אירועי כניסה חשודים

כדאי לקרוא לפני הנושא הזה:מה זה Entra ID ובמה הוא שונה מ־AD DS

בענן אין פרימטר רשת — הזהות היא הפרימטר. לכן ההגנה המרכזית ב־Entra ID היא Conditional Access: מדיניות שבודקת מי מתחבר, מאיפה ובאיזה מכשיר, ורק אז מחליטה אם לאפשר גישה.

מבנה כלל Conditional Access

  • Assignments — למי הכלל חל: משתמשים, קבוצות, תפקידי ניהול.
  • Conditions — מאיפה: מיקום, פלטפורמת מכשיר, רמת סיכון הכניסה.
  • Access controls — מה דורשים: MFA, מכשיר Compliant, או חסימה מלאה.
  • Report-only — מצב בדיקה שמראה את ההשפעה בלי לחסום משתמשים אמיתיים.

שכבות הגנה נוספות

  • MFA — אימות רב־שלבי; עדיף Authenticator או FIDO2 על פני SMS.
  • PIM (Privileged Identity Management) — הרשאות אדמין זמניות לפי בקשה ואישור, במקום Global Admin קבוע.
  • Identity Protection — זיהוי כניסות מסוכנות: Impossible travel, Password spray, דליפת סיסמה.
  • Security defaults — סט הגנות בסיסי לארגונים קטנים בלי רישוי מתקדם.
# צפייה בכניסות אחרונות של משתמש (Microsoft Graph PowerShell)
Connect-MgGraph -Scopes "AuditLog.Read.All","Directory.Read.All"
Get-MgAuditLogSignIn -Filter "userPrincipalName eq 'user@contoso.com'" -Top 20 |
  Select-Object createdDateTime, appDisplayName, ipAddress, status

# מי מחזיק תפקידי ניהול
Get-MgDirectoryRole | ForEach-Object { $_.DisplayName }
powershell

משמאל האותות: משתמש וקבוצה, מצב המכשיר, מיקום ו־IP, רמת סיכון בהתחברות והאפליקציה המבוקשת. כולם נכנסים למנוע Conditional Access. מימין ההחלטות האפשריות: אישור עם MFA, דרישת מכשיר תואם מדיניות, או חסימה מוחלטת. העיקרון: Never trust, always verify. בשורה התחתונה ההרשאות שאחרי ההתחברות: RBAC לפי תפקיד, PIM להרשאות אדמין זמניות לפי בקשה, ו־Managed Identity במקום סיסמאות בקוד.

בקצרה ובפשטות

  • בענן הזהות היא הפרימטר — כל בקשה נבדקת מחדש, גם 'מבפנים'.
  • Conditional Access שוקל אותות: משתמש, מכשיר, מיקום, סיכון ואפליקציה.
  • התוצאה: אישור עם MFA, דרישת מכשיר תואם, או חסימה.
  • אחרי ההתחברות שולטות ההרשאות: RBAC מצומצם, PIM זמני ו־Managed Identity.

דוגמה מהחייםאדמין מנסה להיכנס ל־Azure Portal ממכשיר פרטי במדינה זרה — המדיניות חוסמת, ואותו אדמין מהמחשב המנוהל נכנס עם MFA ומרים הרשאה ל־4 שעות דרך PIM.

בדוק את עצמך

מה מטרת PIM ב־Entra ID?

מה חשוב לעשות לפני הפעלת מדיניות Conditional Access חדשה?

העמוד הזה עזר לך?