iT邦幫忙

2026 iThome 鐵人賽

DAY 23
0
Security

打通天地結界:AAD 修練之旅系列 第 23

Day 23: 智慧守門員:什麼是條件式存取 (Conditional Access)?

  • 分享至 

  • xImage
  •  

昨天我們見證了無密碼登入的體驗,但身為防禦方的我們光是確定你是誰已經不夠了,我們要思考:「就算你是合法的員工,你現在的『狀態』適合存取機密資料嗎?」
這就是我們今天要來討論的雲端資安超級大腦,也是落實零信任與最小權限原則:條件式存取 (Conditional Access)。

  • 什麼是條件式存取 (Conditional Access)?
    想像一下傳統的防火牆在網路邊界看守,而條件式存取是在身份邊界看守,這名警衛不會只看你的識別證(帳號/密碼/無密碼),他會做全方位的尋問:「你是誰?你現在人在哪國?你用的是公會發的電腦還是網咖的電腦?你現在登入的行為有沒有異常的風險?」
    這就是我們今天要探討的雲端資安超級大腦,也是落實零信任與最小權限原則的核心武器:條件式存取 (Conditional Access)。
    在技術上,條件式存取就是建立在Entra ID上的邏輯引擎,他會收集登入時的各種訊號,從而做出決策,最後強制執行。
  1. 收集訊號(IF條件)
    a. 使用者與群組(WHO):這位員工是高權限的全域系統管理員?還是一般的行政人員?
    b. 雲端應用程式(WHAT):他想要存取的是無關緊要的逃生路線?還是極機密的Azure的管理後台?
    c. 位置(WHERE):他是從台灣的公會內部IP登入?還是根本沒有業務往來的日本或韓國IP登入?
    d. 裝置狀態(HOW):這是已加入混合網域的電腦嗎?還是他私人的筆電?
    e. 登入風險(Risk):微軟的AI有沒有判斷這次的登入很奇怪?例如:這個帳號10分鐘前在台北登入,現在突然從日本登入。
  2. 做出決策 (THEN 動作)
    a. 允許存取:直接放行。
    b. 封鎖存取:拒絕登入,連驗證密碼的機會都不給!
    c. 條件式放行:我可以讓你進去,但你必須證明你夠安全。
    • 要求MFA、要求合規的裝置、要求重設密碼。
  • 在安權為運中心的日常,CA原則設得好不好,決定是每天喝咖啡翹腳聊天,還是被警報海淹沒。
    • 阻斷初始存取:暗影神偷最愛用暴力破解或密碼噴灑攻擊,只要我們設一條CA原則:封鎖所有不支援MFA的舊式驗證,就能瞬間消耗掉暗影神偷一大半的自動化攻擊工具。
    • 動態防禦機制:結合Entra ID Protection,當使用者行為風險升高到高時,CA可以自動觸發強制MFA或強制重設密碼。

上一篇
Day 22: 密碼已經死了?認識多因素驗證 (MFA) 與無密碼登入 (Passwordless)
下一篇
Day 24: 【Lab 實戰】佈下天羅地網!設定你的第一個條件式存取原則 (封鎖海外登入)
系列文
打通天地結界:AAD 修練之旅24
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言