1Security

Dostęp Warunkowy (Conditional Access)

Porównaj dostęp warunkowy zadeklarowany w Entra z logowaniami, które faktycznie obserwujesz - i znajdź miejsca, zakresy oraz reguły, w których jedno rozmija się z drugim.

Dostęp Warunkowy

Dostęp warunkowy to drzwi wejściowe do dzierżawy Microsoft 365. Jest też jedną z najtrudniejszych do zweryfikowania kontroli, ponieważ portal Entra pokazuje wyłącznie to, co zadeklarowano - zasady, nazwane lokalizacje, zaufane zakresy. Nie pokaże natomiast tego, co naprawdę dzieje się w tych drzwiach: z jakich miejsc Twoi ludzie faktycznie się logują, których z nich nie obejmuje żadna zasada i które logowania zakończyły się sukcesem bez zastosowania jakiejkolwiek zasady.

1Security odpowiada na tę drugą połowę. Wczytuje konfigurację dostępu warunkowego, nakłada ją na lokalizacje obserwowane już w dziennikach audytu i raportuje różnicę: „zadeklarowano to; dzierżawa robi tamto”.

Różnica między deklaracją a obserwacją jest tu całym produktem. Zasada, która wymienia lokalizację i nigdy w niej nie zadziałała, wygląda w portalu identycznie jak ta, która chroni Cię każdego dnia.

Co Możesz Osiągnąć

Znajdź miejsca, których nikt nie pilnuje

Realna, powtarzalna aktywność z lokalizacji, której nie obejmuje żadna nazwana lokalizacja. To nie przegląd konfiguracji - to lista miejsc, z których Twoi ludzie faktycznie pracują, a Twoje reguły nigdy o nich nie wspominają.

Wykaż egzekwowanie, zamiast je zakładać

Każde logowanie niesie własny werdykt Microsoftu. 1Security zlicza te, które zakończyły się bez zastosowania żadnej zasady dostępu warunkowego - per lokalizacja i dla całej dzierżawy.

Wycofaj niebezpieczną i martwą konfigurację

Zaufany zakres, z którego nikt nigdy się nie logował. Zaufany zakres wskazujący na VPN lub hosting. Nazwana lokalizacja, do której nie odwołuje się żadna włączona zasada. Każde z nich to stały wyjątek bez właściciela.

Ustaw biura poprawnie

Biura oznaczone w 1Security, które leżą poza wszystkimi zaufanymi nazwanymi lokalizacjami - przez co każda reguła „z wyjątkiem zaufanych lokalizacji” traktuje Twój własny budynek jako wrogi.

Co Odczytuje 1Security

Trzy źródła, wszystkie tylko do odczytu:

  • Nazwane lokalizacje - zakresy IP i kraje zadeklarowane w Entra, wraz z informacją, które są oznaczone jako zaufane.
  • Zasady dostępu warunkowego - ich stan (włączona, tylko raportowanie, wyłączona), kontrolki przyznawania oraz to, które nazwane lokalizacje obejmują lub wykluczają.
  • Werdykt przy każdym logowaniu - które zasady Microsoft zastosował do danego logowania i z jakim skutkiem. Ten jest darmowy: podróżuje już wewnątrz rekordów logowań pobieranych przez 1Security, więc nie wymaga dodatkowego uprawnienia ani wywołania API.

Dwa pierwsze wymagają uprawnienia Policy.Read.All, które dołącza do ponownej zgody dla aplikacji tylko do odczytu, którą już nadano - to nie jest nowa rejestracja aplikacji. 1Security nigdy nie zapisuje konfiguracji dostępu warunkowego; każdą naprawę, na którą wskazuje ten ekran, wykonujesz samodzielnie w Entra.

Sam dostęp warunkowy wymaga licencji Microsoft Entra ID P1. Jeśli Twoja dzierżawa jej nie ma, 1Security mówi to wprost i nie pokazuje przycisku zgody

  • żadna zgoda nie stworzy zasad, których nie ma. Reszta ekranu Lokalizacje działa bez tej licencji.

Podłączenie

Otwórz Lokalizacje → Dostęp warunkowy i nadaj uprawnienie z widocznej tam karty (ta sama karta jest na ekranie Integracje). Przy najbliższej synchronizacji 1Security pobierze konfigurację, dopasuje ją do wszystkich rozpoznanych już lokalizacji i wypełni zakładkę.

Dalej pracują dwa zegary, celowo o różnym tempie:

  • Konfiguracja jest odświeżana co kilka godzin. Zasady zmieniają się kilka razy na kwartał, a gdy się zmienią, informacja i tak dociera w czasie rzeczywistym przez dziennik audytu - policy.ca.create, policy.ca.update i policy.ca.delete trafiają do Ciebie jako aktywność o wysokiej istotności.
  • Pokrycie jest przeliczane co godzinę, ponieważ druga strona porównania nigdy nie stoi w miejscu: pojawiają się nowe lokalizacje, przypisywane są nowe logowania, a wczorajszy werdykt sam z siebie się dezaktualizuje.

Jak Ustalane Jest Pokrycie

Każda obserwowana lokalizacja otrzymuje jeden werdykt, wyliczony z adresów źródłowych faktycznie tam widzianych - a nie z deklarowanego zakresu zasady:

WerdyktCo oznacza
Bez pokryciaRealna aktywność, której nie obejmuje żadna nazwana lokalizacja. Martwe pole.
Częściowe pokrycieCzęść obserwowanych adresów mieści się w zadeklarowanym zakresie, a część nie - zwykle biuro, którego ruch wyszedł poza CIDR.
NazwanaObjęta nazwaną lokalizacją, która nie jest oznaczona jako zaufana.
ZaufanaObjęta nazwaną lokalizacją oznaczoną w Entra jako zaufana - stały wyjątek w każdej regule wykluczającej zaufane lokalizacje.
NieokreślonaNie da się rozstrzygnąć: brak użytecznej próbki adresów i brak możliwego do ustalenia kraju. Raportowana jako nieznana, nie luka.

Najbardziej wart zrozumienia jest werdykt „częściowe pokrycie”. Zadeklarowany zakres obejmujący cztery z dziewięciu adresów wyjściowych lokalizacji wygląda w portalu poprawnie, a pozostałe pięć dociera do Microsoft 365 poza każdą regułą, która ten zakres wymienia.

Ustalenia

Werdykt mówi, czy jest pokrycie. Ustalenia mówią, dlaczego warto zadziałać - a jedna lokalizacja może nieść ich kilka naraz:

  • Brak egzekwowania - logowania w tym miejscu zakończyły się bez żadnej obowiązującej zasady dostępu warunkowego. Mierzone z realnych logowań, a nie wnioskowane z konfiguracji.
  • Niezadeklarowana, aktywna - istotna, powtarzalna aktywność z miejsca, którego nie obejmuje żadna nazwana lokalizacja. Z progiem na zdarzenia i liczbę użytkowników, aby pojedynczy ruch nie przykrył prawdziwych luk.
  • Biuro bez statusu zaufanego - oznaczono je jako biuro firmy, ale leży poza wszystkimi zaufanymi nazwanymi lokalizacjami. Czytaj w obie strony: albo Twoje reguły traktują biuro jak wrogie, albo biura brakuje na liście wyjątków, na której miało być.
  • Zaufana, ryzykowna sieć - zakres oznaczony w Entra jako zaufany wskazuje na VPN, Tor lub infrastrukturę hostingową. Status zaufanego to stały wyjątek w każdej zasadzie wykluczającej zaufane lokalizacje, więc oddajesz ten wyjątek temu, kto wynajmie dany adres jako następny.
  • Zakres przerośnięty - tylko część adresów źródłowych tej lokalizacji mieści się w zadeklarowanym zakresie.
  • Niepilnowane wyjście anonimizowane - anonimizowane lub hostowane wyjście z realną aktywnością i bez zaobserwowanej zasady, która by je obejmowała. Każda z tych rzeczy z osobna jest powszechna; razem są warte sprawdzenia.

Kafelki dla całej dzierżawy zliczają lokalizacje niosące poszczególne ustalenia, obok udziału logowań bez zastosowanej zasady - jednej liczby, która mówi, jak duża część ruchu wchodzi bez nadzoru.

Nazwane Lokalizacje: Druga Strona

Widok Nazwane lokalizacje odwraca porównanie i zaczyna od tego, co zadeklarowano, żeby konfiguracja, która nigdy nie spotyka rzeczywistości, nie mogła się ukryć:

  • Nigdy nie widziano - z zadeklarowanego zakresu nikt nigdy się nie zalogował. Zaufany zakres, za którym nikogo nie ma, to stały wyjątek bez właściciela.
  • Używana przez - ile włączonych zasad odwołuje się do tej nazwanej lokalizacji. Brak oznacza martwą konfigurację.
  • Nieczytelne zakresy - zakresy zwrócone przez Microsoft w postaci, której nie dało się odczytać jako CIDR. Są pokazywane, a nie przemilczane, bo niedopasowywalny zakres sprawiałby, że jego nazwana lokalizacja wygląda na węższą, niż jest.

W Szufladzie Lokalizacji

Otwórz dowolną lokalizację, a zakładka Dostęp warunkowy opowie historię tego jednego miejsca: werdykt pokrycia i stojącą za nim nazwaną lokalizację, ile obserwowanych adresów pasowało do zadeklarowanego zakresu, ile logowań tu przypisano i ile z nich nie niosło żadnej zasady, każde ustalenie wraz z wyjaśnieniem - oraz zasady faktycznie zaobserwowane przy logowaniach z tej lokalizacji, każda z kontrolkami przyznawania i licznikami: zastosowano, przepuszczono, zablokowano, tylko raportowanie.

Zasady są wymienione tak, jak je zaobserwowano, więc zakładka jest uczciwa w dwie strony, na które widok konfiguracji nie pozwala: zasady tylko do raportowania i wyłączone są oznaczone, a nie liczone jako ochrona, a zasada usunięta w Entra nadal się pojawia, z etykietą - „reguła, która obejmowała to biuro, została usunięta” to ustalenie, a nie brakujący wiersz.

Gdzie Jeszcze To Zobaczysz

  • Lista lokalizacji - kolumna pokrycia dostępem warunkowym jest też na głównej liście, nie tylko na zakładce Pokrycie: to, czy miejsce jest pilnowane, należy obok tego miejsca - gdziekolwiek na nie patrzysz.
  • Filtry - zawężaj dowolną listę lokalizacji według werdyktu pokrycia lub konkretnego ustalenia.
  • Szuflada lokalizacji - opisana wyżej zakładka Dostęp warunkowy.

Uczciwe Ograniczenia

  • Pokrycie liczone jest z zaobserwowanych logowań. Zasada skonfigurowana poprawnie, która nie miała jeszcze na czym zadziałać, nie będzie miała obserwacji - to zdanie o Twoim ruchu, a nie twierdzenie, że zasada jest zepsuta.
  • 1Security odczytuje dostęp warunkowy, nigdy go nie edytuje. Każdą poprawkę - dodanie zakresu, oznaczenie biura jako zaufanego, wycofanie martwej nazwanej lokalizacji - wykonujesz w Entra.
  • Lokalizacje wykryte po ostatnim przeliczeniu są pokazywane jako Nieokreślone do najbliższego przebiegu, zamiast być raportowane jako luki, którymi mogą nie być.

Zobacz Analizę Lokalizacji, aby dowiedzieć się, jak rozpoznawane są same miejsca, oraz Urządzenia - urządzeniową stronę tej samej historii logowań.

On this page