使用条件访问自动执行访问决策

news2024/11/22 16:51:36

由于远程用户更容易受到网络攻击,因此需要实施严格的安全措施,例如多因素身份验证 (MFA) 以防止数据泄露。但是,应用严格的组织范围的访问策略(如 MFA)可能会对用户体验产生不利影响。ADSelfService Plus的条件访问功能有助于实现这一目标。这有助于组织:

  • 在没有 IT 管理员干预的情况下实施访问控制
  • 在不影响用户体验的情况下改善组织的安全状况

什么是条件访问

条件访问实现一组规则,用于分析各种风险因素(如 IP 地址、访问时间、设备和用户的地理位置),以强制实施自动访问控制决策。这些决策是根据用户风险因素实时实施的,以避免在无风险场景中实施不必要的严格安全措施,这可确保在不影响安全性的情况下增强用户体验。

可以使用条件访问应用的一些常见方案和相应的安全措施包括:

  • 强制特权用户进行多重验证。
  • 强制所有员工对业务关键型应用程序的异地访问 MFA。
  • 阻止对高风险操作的访问,例如来自不受信任的 IP 或未知设备的密码重置请求。

条件访问策略的工作原理是什么

在了解条件访问的工作原理之前,让我们看一下构建条件访问规则的基础知识:

1、条件

这包括可能决定或破坏组织安全性的因素列表。ADSelfService Plus使管理员能够根据以下风险因素配置条件:

  • IP 地址(受信任和不受信任)
  • 设备(设备类型和平台)
  • 营业时间(营业时间和非营业时间)
  • 地理位置(基于请求来源)

2、标准

配置条件后,可以使用 AND、OR 或 NOT 等运算符设计条件。正是此标准与访问策略相关联。

3、访问策略

该条件与预配置的访问策略相关联,在 ADSelfService Plus 中称为自助服务策略。IT 管理员可以创建自助服务策略,并为属于特定域、组织单位 (OU) 和组的用户启用特定功能。

生成条件访问规则后,将发生以下情况:

在这里插入图片描述

1、用户尝试登录到其计算机,或者在登录后尝试访问应用程序或 ADSelfService Plus 中的自助服务功能之一。

2、根据预定义的条件,分析用户 IP 地址、访问时间和地理位置等风险因素。

3、如果数据满足条件,则会将用户分配到启用以下操作之一的自助服务策略:

  • 对域帐户和功能的完全访问权限
  • 使用 MFA 进行安全访问
  • 对某些功能的访问受限
  • 对特定功能的访问受限

4、如果用户不满足任何配置的条件访问规则,将根据用户的组或 OU 应用自助服务策略。

说明条件访问策略工作原理的用例

用例 1:需要使用 MFA 保护对组织活动目录 (AD) 域的远程登录

在示例中,假设本地用户占组织劳动力的 50%。另外 20% 是远程用户,其余 30% 是根据需要在远程和本地工作模型之间交替的用户,必须对远程登录的用户强制实施 MFA。利用此方案的条件访问涉及:

1、实施启用终结点 MFA 的自助服务策略。

2、配置两个条件:

  • IP 地址:提供受信任 IP 地址的列表。
  • 位置:选择组织场所之外的位置。

3、创建以下条件:

  • (不受信任的 IP 地址)和选定的位置

4、该条件与自助服务策略相关联。

下面是此条件访问策略的工作方式:

当用户尝试登录到计算机时,将分析用户的 IP 地址和地理位置,如果它不是受信任的 IP 地址和选定的地理位置,则满足条件,并向用户分配强制实施终结点 MFA 的自助服务策略。如果不满足条件,则会分配适用于用户的任何其他自助服务策略。

用例 2:仅允许具有已加入域的计算机的用户使用 SSO 访问企业应用程序

企业应用程序通常用于处理和存储敏感的用户数据,由于这些应用程序中的大多数现在都部署在云中,并且部署在网络的安全边界之外,因此它们是网络攻击者最喜欢的目标。他们使用网络钓鱼和其他攻击技术来访问应用程序并远程泄露数据。

使用条件访问,可以仅允许具有已加入域的计算机的用户访问包含敏感数据的重要应用程序,管理员可以更进一步,仅允许受信任的 IP 地址列表访问关键应用程序,确保攻击者无法访问这些应用程序,即使他们窃取了用户的凭据。下面是为此方案配置条件访问规则的示例:

1、配置为所需应用程序启用 SSO 的自助服务策略。

2、配置两个条件:

  • 基于 IP 地址:提供受信任 IP 地址的列表。
  • 基于设备:选择所有加入域的计算机对象。

3、创建以下条件:

  • 受信任的 IP 地址和选定的计算机对象。

4、将条件与创建的自助服务策略相关联。

下面是此条件访问规则的工作原理:

当用户尝试通过 SSO 登录企业应用程序时,将分析设备 IP 地址和类型,如果它是受信任的 IP 地址,并且计算机对象属于 AD 域,则满足创建的条件。然后,将与条件关联的自助服务策略分配给用户,这使用户能够使用 SSO 访问企业应用程序。

启用条件访问的好处

  • 使用 20 多个高级身份验证因素实施 MFA
  • 从单个控制台适度访问计算机、VPN、RDP、OWA 和 Exchange 管理中心
  • 为组织中的不同部门启用精细的条件访问策略

ADSelfService Plus 是一种身份安全解决方案,可以结束许多网络攻击,节省 IT 成本,可以保护多种 IT 资源,包括身份、计算机和 VPN,减轻 IT 帮助台的负担,为用户提供自助服务功能,并获得对分布在本地、云和混合环境中的身份的 360 度可见性和控制。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/826187.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

ICCV 2023 | Prior真的重要吗?IST-Net:更强更快的category-level物体位姿估计模型

​ 论文链接: https://arxiv.org/abs/2303.13479 代码链接: https://github.com/CVMI-Lab/IST-Net 01.背景介绍 Category-level 的物体姿态估计旨在让模型学习到类别独有的特征,从而能够在面对未见过的同类别物体时展现出良好的泛化性。为了…

私人网盘搭建(利用阿里云oss搭建)

1、个人网盘场景说明 个人网盘架构 使用ECS安装Cloudreve提供网盘服务,OSS提供存储服务。当用户使用个人网盘时,访问部署Cloudreve ECS的公网IP地址即可完成文件上传、下载、删除、分享等服务。 什么是Cloudreve Cloudreve可帮助您即刻构建出兼备自用…

下载vue-router的环境变量与创建路由包

目录 一、查看路由是否存在 二、vue路由介绍 三、操作步骤 (一)查看vue路由的版本号并记住 (二)vscode里面下载 一、查看路由是否存在 1.点击package.json文件查看里面是否有路由router的依赖,这里面没有发现&a…

Spring框架——AOP配置文件方式

目录 Spring框架的核心功能之AOP技术 AOP的概述 Spring的AOP的简单介绍 AOP概述 什么是AOP? Spring底层AOP实现 Spring的AOP的简介 AOP开发的相关术语 Spring框架的AOP的底层实现 JDK的动态代理(代码了解,理解原理) CGLIB的代理技…

Unity-数据持久化-PlayerPrefs

一、数据持久化概念 数据持久化就是将内存中的数据模型转换为存储模型,以及将存储模型转换为内存中的数据模型的统称。 简单来说:就是将游戏数据存储到硬盘,将硬盘中数据读取到游戏中,也就是传统意义上的存盘。 是Unity提供的可以…

软考A计划-系统集成项目管理工程师-项目合同管理-上

点击跳转专栏>Unity3D特效百例点击跳转专栏>案例项目实战源码点击跳转专栏>游戏脚本-辅助自动化点击跳转专栏>Android控件全解手册点击跳转专栏>Scratch编程案例点击跳转>软考全系列点击跳转>蓝桥系列 👉关于作者 专注于Android/Unity和各种游…

软件测试报告的作用在哪?

软件测试报告是测试工作的重要成果之一,它是测试人员向项目团队和相关利益相关者传递测试结果和评估软件质量的文档。软件测试报告具有以下几个重要作用: 1、向项目团队和管理层提供测试结果软件测试报告会详细汇报测试的执行情况、测试用例覆盖的范围、…

【Linux】学习systemctl这一篇就够了--systemctl 命令完全指南

Systemctl是一个systemd工具,主要负责控制systemd系统和服务管理器。 Systemd是一个系统管理守护进程、工具和库的集合,用于取代System V初始进程。Systemd的功能是用于集中管理和配置类UNIX系统。 在Linux生态系统中,Systemd被部署到了大多数…

数据结构——搜索二叉树

文章目录 一. 概念二. 二叉搜索树的操作1.查找2. 插入3. 删除(重点)4.遍历5.拷贝构造与析构 三.二叉搜索树的递归实现1.递归查找2.递归插入3.递归删除 四.二叉树搜索的应用五.源码 前言: 本章我们将认识一种新的二叉树——搜索二叉树。这棵树…

【2023】Redis实现消息队列的方式汇总以及代码实现

Redis实现消息队列的方式汇总以及代码实现 前言开始前准备1、添加依赖2、添加配置的Bean 具体实现一、从最简单的开始:List 队列代码实现 二、发布订阅模式:Pub/Sub1、使用RedisMessageListenerContainer实现订阅2、还可以使用redisTemplate实现订阅 三、…

win10 64位 vs2017 qt5.12.6 pcl1.9.1 vtk8.1.1配置安装步骤

由于我电脑中有 QT5.12.6 VS2017,就不介绍怎么安装了,只介绍cmake,pcl及vtk的配置步骤 为了便于后续QT的调用,以下所有安装路径中均不能出现中文及空格等 PCL自带VTK是不完整的,所以需要下载VTK源码进行重新编译使其…

激光切割机在镂空技术中的运用场景具体包括哪些部分

本文将为您呈现一些激光镂空工艺的实际应用情况。激光切割机应用在镂空工艺上的一些地方。 首先,纸艺激光镂空的应用: 纸是中国古代四大发明之一,激光则是20世纪以来人类的一项重大发明。当传统文化与现代科技相互碰撞时,使得纸雕…

分享低成本非隔离PWM控制AC-DC开关芯片 YB5011

简介: YB5011系列是一款高性能低成本PWM控制功率开关,适用于离线式小功率降 压型应用场合,外围电路简单、器件个数少。同时产品内置高耐压MOSFET可提高 系统浪涌耐受能力,集成有完备的带自恢复功能的保护功能:VDD欠压保护、逐周期…

使用傲梅 VMware 备份软件保障数据保护

VMware数据保护一直是热门话题,因为VMware是虚拟化的驱动力。96% 的用户至少经历过数据丢失的主要原因之一:人为错误、硬盘驱动器故障、断电、火灾和自然灾害。 有效的 VMware 备份解决方案可以保护您的虚拟环境,并能够在需要时快速保护和恢…

Kafka-Broker工作流程

kafka集群在启动时,会将每个broker节点注册到zookeeper中,每个broker节点都有一个controller,哪个controller先在zookeeper中注册,哪个controller就负责监听brokers节点变化,当有分区的leader挂掉时,contro…

在商业广告领域中,LDE透明屏有哪些应用表现?

LDE透明屏是一种新型的显示技术,它能够在显示内容的同时保持屏幕的透明度,使得用户可以透过屏幕看到背后的物体。LDE透明屏的出现,为我们的生活带来了许多新的可能性。 首先,LDE透明屏可以应用于商业广告领域。 传统的广告牌需要…

浅谈实际工程中智能照明系统的节能设计

安科瑞 华楠 摘要:本文介绍了智能照明系统在实际工程中的应用,简单介绍了智能照明控制设计系统,阐述当前智能照明对建筑节能的重要意义,合理地分析了智能照明系统的发展前景。 关键词:智能照明系统控制,…

​17款画流程图的工具全面分析,功能一览!

流程图又称框图,是以特定的图形符号加上说明,表示算法的图。流程图相对于纯文字的表达而言在视觉上更清晰,能帮助我们进行更加有效的沟通和分析。流程图制作软件是一种提供创建图表功能的应用程序,解决了手动绘制流程图比较耗费时…

Roboflow制作yolov8数据集

进入官网网页 Sign in to Roboflow 先注册,因为是外网,注册前可以选择》》fanqiangruanjian 链接:https://pan.baidu.com/s/1YhLxSynvtcY1_FAbhc9q0g 提取码:f3es Roboflow标注平台使用----小白都能看懂_李大帅哥哈哈的博客-…

spring.config.location 手动指定配置文件文件

–spring.config.locationD:\javaproject\bangsun\ds-admin\ds-oper-mgr\src\main\resources\application.yml