Adaptiver Zugriff für Apps

MaaS360® unterstützt den adaptiven Zugriff für Apps durch die Quarantäneaktionen Zugriff blockieren und Multi-Faktor-Authentifizierung (MFA) verlangen.

Die adaptiven Zugriffsbeschränkungen gelten für SSO-fähige Anwendungen, die den Benutzern zur Verfügung gestellt werden. Diese Einschränkungen stellen sicher, dass nur vertrauenswürdige Benutzer und Geräte auf Single Sign-On (SSO) Anwendungen in Ihrem Unternehmen zugreifen können.

MaaS360 unterstützt die folgenden adaptiven Zugriffsbeschränkungen für SSO-Anwendungen.
  • Zugriff sperren: Sperrt den Benutzer für den Zugriff auf SSO-aktivierte Anwendungen von allen Geräten, die diesem Benutzer gehören. Mit dieser Option können Sie strenge Zugriffsbeschränkungen für die SSO-aktivierten Anwendungen durchsetzen.
  • Erfordert Multi-Faktor-Authentifizierung (MFA): Erfordert, dass Benutzer eine MFA-Herausforderung abschließen, bevor sie auf eine SSO-aktivierte Anwendung zugreifen. Die MFA-Herausforderung umfasst in der Regel zusätzliche Authentifizierungsfaktoren wie die Eingabe eines Codes, der an das Telefon gesendet wird, die Verwendung eines Fingerabdrucks oder einer Gesichtserkennung oder die Verwendung eines Hardware-Tokens. Der Benutzer erhält Zugriff auf die SSO-fähige App, sobald er die MFA-Abfrage erfolgreich abgeschlossen hat. Wenn die MFA-Abfrage jedoch fehlschlägt, wird dem Benutzer der Zugriff auf die App verweigert.

Voraussetzungen

Stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind, bevor Sie Quarantäneaktionen durchführen.

MaaS360 Quarantäne-Aktions-Workflow

Administratoren identifizieren die risikobehafteten Benutzer oder Geräte und wenden dann über das Security Dashboard eine Quarantäne-Aktion an.
  1. MaaS360 verwendet Entra ID Conditional Access-Richtlinien, um Zugriffsbeschränkungen für SSO-fähige Anwendungen auf den Geräten der Endbenutzer durchzusetzen.
  2. Je nach Quarantäne-Aktion des Administrators wird der Zugriff auf die SSO-fähige App blockiert oder die Benutzer müssen eine Multi-Faktor-Authentifizierung (MFA) durchlaufen, bevor sie auf die App zugreifen können.
  3. Die Administratoren überprüfen die Risikolage der unter Quarantäne gestellten Benutzer. Wenn die betroffenen Benutzer wieder in einen sicheren Zustand versetzt werden, geben Administratoren die Aktion Quarantäne aufheben aus, um den normalen Zugriff der Benutzer auf die SSO-aktivierte App zu erhalten.

Konfigurieren von Richtlinien für den bedingten Zugriff in Entra ID

Konfigurieren Sie in Entra ID separate Richtlinien für den bedingten Zugriff, um den Zugriff zu gewähren und zu sperren. Wenn Sie die Quarantäneaktion anwenden, verwendet MaaS360 die entsprechende Entra ID-Richtlinie für bedingten Zugriff, um Zugriffsbeschränkungen für Single Sign-On-Anwendungen durchzusetzen.

Zugriff blockieren

Führen Sie die folgenden Schritte aus, um die Richtlinien für den bedingten Zugriff für den Blockzugriff in Entra ID zu konfigurieren.

  1. Melden Sie sich am Microsoft Entra Portal als Conditional Access Administrator, Security Administrator oder Global Administrator an.
  2. Gehen Sie zu Microsoft Entra ID > Sicherheit > Bedingter Zugriff.
  3. Klicken Sie auf Neue Richtlinie.
  4. Geben Sie Ihrer Police einen Namen. Blockieren Sie zum Beispiel den Zugriff auf unter Quarantäne gestellte Benutzer in MaaS360.
  5. Wählen Sie unter Benutzer Benutzer oder Gruppen aus. Die in dieser Richtlinie festgelegten Bedingungen und Zugriffskontrollen werden für die ausgewählten Benutzer oder Gruppen durchgesetzt. Diese Einschränkungen gelten nicht für andere Benutzer, die nicht in die Richtlinie einbezogen sind.
  6. Wählen Sie unter Cloud-Anwendungen oder -Aktionen die Anwendungen aus, die für SSO unter Verwendung von Entra ID konfiguriert sind. Die in dieser Richtlinie angegebenen Bedingungen und Zugriffskontrollen werden für die ausgewählten SSO-aktivierten Anwendungen durchgesetzt.
    VORSICHT:
    Sie sollten nicht " Alle Cloud-Apps " auswählen, da diese Einstellung unbeabsichtigt den legitimen Zugriff auf die kritischen Dienste unterbrechen könnte.
  7. Konfigurieren Sie unter Bedingungen die folgenden Einstellungen.
    • Geräteplattformen: Wählen Sie Beliebiges Gerät, um diese Richtlinie auf alle Geräte anzuwenden, unabhängig von der Plattform, auf der sie laufen, oder wählen Sie ein bestimmtes Betriebssystem entsprechend Ihren Anforderungen.
    • Filter für Geräte: Setzen Sie Konfigurieren auf Ja. Wählen Sie Gefilterte Geräte in Richtlinie aufnehmen und geben Sie dann die in der folgenden Tabelle aufgeführten Kriterien an.
      Tabelle 1 Kriterien für die Aufnahme gefilterter Geräte in die Richtlinie
      Eigenschaft Bediener Wert
      ExtensionAttribute1 Equals BLOCK
  8. Wählen Sie unter Zugriffskontrolle die Option Zugriff blockieren.
  9. Hinweis: Dieser Schritt ist optional.
    Wählen Sie unter Sitzung die Option Anmeldehäufigkeit > Regelmäßige Neuauthentifizierung und wählen Sie dann " 1 Hours. Wenn diese Einstellung konfiguriert ist, wird die Anmeldung des Benutzers ausgewertet, und die Richtlinie wird innerhalb einer Stunde auf die Geräte angewendet. Andernfalls wird die auf der Anwendungsebene konfigurierte Anmeldehäufigkeit verwendet.

Multifaktor-Authentifizierung erforderlich machen

Um die Multifaktor-Authentifizierung (MFA) zu konfigurieren, führen Sie die folgenden Schritte aus.

  1. Melden Sie sich am Microsoft Entra Portal als Conditional Access Administrator, Security Administrator oder Global Administrator an.
  2. Gehen Sie zu Microsoft Entra ID > Sicherheit > Zugriffsbeschränkung.
  3. Klicken Sie auf Neue Richtlinie.
  4. Geben Sie Ihrer Police einen Namen. Zum Beispiel: MFA für unter Quarantäne gestellte Geräte in MaaS360 verlangen.
  5. Wählen Sie unter Benutzer Benutzer oder Gruppen aus. Die in dieser Richtlinie festgelegten Bedingungen und Zugriffskontrollen werden für die ausgewählten Benutzer oder Gruppen durchgesetzt. Diese Einschränkungen gelten nicht für andere Benutzer, die nicht in die Richtlinie einbezogen sind.
  6. Wählen Sie unter Cloud-Anwendungen oder -Aktionen die Anwendungen aus, die für SSO mit Entra ID konfiguriert sind. Die in dieser Richtlinie angegebenen Bedingungen und Zugriffskontrollen werden für die ausgewählten SSO-aktivierten Anwendungen durchgesetzt.
    VORSICHT:
    Sie sollten nicht " Alle Cloud-Apps " auswählen, da diese Einstellung unbeabsichtigt den legitimen Zugriff auf die kritischen Dienste unterbrechen könnte.
  7. Konfigurieren Sie unter Bedingungen die folgenden Einstellungen.
    • Geräteplattformen: Wählen Sie Beliebiges Gerät, um diese Richtlinie auf alle Geräte anzuwenden, unabhängig von der Plattform, auf der sie laufen, oder wählen Sie ein bestimmtes Betriebssystem entsprechend Ihren Anforderungen.
    • Filter für Geräte: Setzen Sie Konfigurieren auf Ja. Wählen Sie Gefilterte Geräte in Richtlinie aufnehmen und geben Sie dann die in der folgenden Tabelle aufgeführten Kriterien an.
      Tabelle 2. Kriterien für die Konfiguration von MFA in Richtlinie
      Eigenschaft Bediener Wert
      ExtensionAttribute1 Equals MFA
  8. Klicken Sie unter Zugriffskontrolle auf Zugriff gewähren und wählen Sie Multifaktor-Authentifizierung erforderlich.
  9. Hinweis: Dieser Schritt ist optional.
    Wählen Sie unter Sitzung die Option Anmeldehäufigkeit > Regelmäßige Neuauthentifizierung und wählen Sie dann 1 Stunde. Wenn diese Einstellung konfiguriert ist, wird die Anmeldung des Benutzers ausgewertet, und die Richtlinie wird innerhalb einer Stunde auf die Geräte angewendet. Andernfalls wird die auf der Anwendungsebene konfigurierte Anmeldehäufigkeit verwendet.