Перейти к содержимому
AD Academy
Microsoft Entra ID (Azure AD)
Средний13 мин.Обновлено: Тема 3 из 6

Защита доступа: Conditional Access, MFA и PIM

Как защищают облачные удостоверения и что проверяют при подозрительной активности.

Не прочитано

Что вы узнаете

  • Как устроено правило Conditional Access
  • Когда использовать PIM и зачем
  • Где искать подозрительные события входа

Перед этой темой стоит прочитать:Что такое Entra ID и чем он отличается от AD DS

В облаке нет сетевого периметра — периметром становится идентификация. Поэтому основная защита в Entra ID — Conditional Access: политика, которая смотрит, кто входит, откуда и с какого устройства, и только потом решает, дать ли доступ.

Из чего состоит правило Conditional Access

  • Assignments — к кому применяется: пользователи, группы, административные роли.
  • Conditions — откуда: расположение, платформа устройства, уровень риска входа.
  • Access controls — что требуем: MFA, совместимое (compliant) устройство или полный запрет.
  • Report-only — тестовый режим: показывает эффект политики, никого не блокируя.

Дополнительные уровни защиты

  • MFA — многофакторная аутентификация; Authenticator или FIDO2 лучше, чем SMS.
  • PIM (Privileged Identity Management) — временные права администратора по запросу и согласованию вместо постоянного Global Admin.
  • Identity Protection — обнаружение рискованных входов: impossible travel, password spray, утечка пароля.
  • Security defaults — базовый набор защит для небольших организаций без продвинутых лицензий.
# Просмотр последних входов пользователя (Microsoft Graph PowerShell)
Connect-MgGraph -Scopes "AuditLog.Read.All","Directory.Read.All"
Get-MgAuditLogSignIn -Filter "userPrincipalName eq 'user@contoso.com'" -Top 20 |
  Select-Object createdDateTime, appDisplayName, ipAddress, status

# Кто имеет административные роли
Get-MgDirectoryRole | ForEach-Object { $_.DisplayName }
powershell

Слева сигналы: пользователь и группа, состояние устройства, локация и IP, риск входа, приложение. Все они идут в движок Conditional Access. Справа возможные решения: разрешить с MFA, потребовать соответствующее политике устройство или заблокировать вход. Принцип — никому не доверяй, проверяй каждый раз. Внизу слой прав уже после входа: RBAC по ролям, PIM с выдачей админских прав по запросу и на время, Managed Identity вместо паролей в коде.

Коротко и понятно

  • В облаке периметр — это личность: каждый запрос проверяется заново, даже «изнутри».
  • Conditional Access взвешивает сигналы: пользователь, устройство, локация, риск и приложение.
  • Итог: пустить с MFA, потребовать управляемое устройство или заблокировать.
  • После входа решают права: минимальный RBAC, временный PIM и Managed Identity вместо паролей.

Пример из практикиАдмин заходит в Azure Portal с личного ноутбука из другой страны — политика блокирует; с рабочей машины он входит по MFA и берёт права на 4 часа через PIM.

Проверь себя

Зачем нужен PIM в Entra ID?

Что важно сделать перед включением новой политики Conditional Access?

Эта страница вам помогла?