Microsoftova navodila preverjena 22. septembra 2026.
Uvedbo avtentikacije, odporne proti ribarjenju, odobrite šele, ko dokazi zajemajo delovne postopke naslednjega vala. Za vsako kombinacijo uporabnika, naprave, odjemalca in vira zabeležite nastavitve pravilnikov, dejansko uporabljeno metodo avtentikacije, dostop ob uveljavljenih pravilnikih, preizkus neodvisne rezervne poverilnice in preostale naloge za odpravo težav. Samo število registracij ne dokazuje pripravljenosti.
Prejšnji članek o obnovitvi računov Entra ID obravnava poti obnovitve, preverjanje identitete, dovoljenja podpore in upravljanje nujnega dostopa. Ta članek se osredotoča na ožjo odločitev: ali lahko določeni val uporabnikov dela ob predlaganih nastavitvah pogojnega dostopa (Conditional Access). Spodnji postopek je uredniški predlog preverjanja, ne Microsoftovo potrdilo ali jamstvo, da uporabniki ne bodo izgubili dostopa.
Microsoftov objavljeni časovni načrt ukinitve razlikuje tri mejnike:
| Datum | Sprememba |
|---|---|
| 1. september 2026 | Začetek samodejnega omogočanja ključev za dostop in pozivov k registraciji za uporabnike z omogočenimi SMS-i ali glasovnimi klici. |
| 1. februar 2027 | Ukinitev Microsoftove dostave SMS-ov in glasovnih klicev, tudi za interne goste, razen za spodaj navedeni skupini. |
| 1. julij 2027 | Ukinitev začne veljati za globalne skrbnike in zunanje uporabnike. |
Nadaljnja uporaba je mogoča prek ponudnikov telekomunikacijskih storitev, ki jih upravlja stranka. Sicer morajo prizadeti uporabniki, katerih edina metoda MFA je SMS ali klic, ob svojem roku obvezno registrirati ključ za dostop. Začasna izključitev iz samodejnega omogočanja ne prestavi uveljavitve ukinitve. Microsoftov časovni načrt
Ukinitev in vaš pravilnik, ki zahteva avtentikacijo, odporno proti ribarjenju, sta ločeni spremembi. SMS, glasovni klic, potisno obvestilo Authenticator, prijava s telefonom v Authenticatorju in začasna koda za dostop Temporary Access Pass (TAP) ne izpolnjujejo vgrajene zahteve Phishing-resistant MFA. Ključ za dostop v Authenticatorju je druga metoda kot potisno obvestilo ali prijava s telefonom. Zahteve glede moči avtentikacije
Val zasnujte glede na dejansko delo. Upravljani prenosnik, skupni terminal in privilegirana delovna postaja potrebujejo ločene preizkuse. Zabeležite omogočene SMS-e in klice ter njihovo uporabo, predvidene nadomestne poverilnice in dodeljene pravilnike. Microsoft priporoča uvajanje po skupinah s podobnim načinom dela in postopno uveljavljanje. Navodila za uvedbo
Primere gostov in zunanjega dostopa obravnavajte ločeno od registracije zaposlenih. Za zunanje uporabnike zabeležite vrsto identitete, domačega najemnika in najemnika vira, zaupanje do MFA iz domačega najemnika, sprejete metode in dejanski dostop. Podprte metode so odvisne od tega, kje poteka MFA in kakšne nastavitve zaupanja uporablja najemnik vira. Ločeno preverite tudi registracijo internih gostov. Zahteve za avtentikacijo zunanjih uporabnikov
Na preizkus vpliva tudi izbira poverilnice. Ključi za dostop uporabljajo kriptografijo z javnim ključem, vezano na legitimni izvor prijave. Zasebni ključi poverilnic, vezanih na napravo, ostanejo na eni napravi; sinhronizirani ključi za dostop so odvisni od sinhronizacije pri ponudniku. Sinhronizirani ključi ne podpirajo atestacije. Zabeležite konkretnega ponudnika, profil ključev za dostop in veljavne omejitve. Dokumentacija o ključih za dostop
Za ta postopek preverjanja mora biti rezervna poverilnica neodvisno dosegljiva ter izpolnjevati zahtevano moč avtentikacije in omejitve metod. Dve metodi na istem nedosegljivem telefonu tega merila ne izpolnjujeta. Rezervno poverilnico preizkusite brez glavne naprave, vključno z dostopom do morebitne shrambe poverilnic, ki jo potrebuje. Navedba »Authenticator je nastavljen« ni dovolj natančen opis poverilnice.
Z rezultati načina samo za poročanje (report-only) izberite primere za nadaljnje preverjanje:
| Rezultat report-only | Razlaga |
|---|---|
| Success | Veljavne zahteve so bile že izpolnjene. |
| Failure | Zahtevani neinteraktivni pogoji za odobritev dostopa ali sejo niso bili izpolnjeni. |
| User action required | Potrebno bi bilo dejanje uporabnika; uspešna izvedba še ni preverjena. |
| Not applied | Pogoji pravilnika se niso ujemali, morda zaradi izključitve. |
Način samo za poročanje ne uveljavlja zahtev in ne dokazuje uspešne izvedbe interaktivnih korakov. Pravilniki za dejanja uporabnikov (User Actions) v tem načinu niso podprti. Dostop lahko še vedno blokira drug pravilnik. Preverjanje skladnosti naprave lahko na nekaterih platformah sproži poziv za izbiro potrdila. Navodila za način samo za poročanje
Preden uveljavite pilotni pravilnik, preverite oba računa za nujni dostop. Potrdite, da sta računa samo v oblaku na domeni .onmicrosoft.com, imata trajno aktivno vlogo Global Administrator, neodvisno dosegljive poverilnice, odporne proti ribarjenju, varno hrambo, nadzor in izključitve iz pravilnikov, ki omejujejo prijavo, tudi iz predlaganega pilotnega pravilnika. Z namenske varne delovne postaje preizkusite prijavo in upravljanje pogojnega dostopa. Izključitve ne odpravijo Microsoftovih zahtev za obvezno MFA. Navodila za nujni dostop
Tudi pripravljen postopek povrnitve naj bo predpogoj. Shranite trenutne in predlagane nastavitve, določite osebo, ki jih lahko povrne, ter pripravite natančne korake povrnitve in preverjanja. Navodila in potrebni dostop morajo ostati dosegljivi, če pilotni uporabnik ali običajni skrbnik izgubi dostop. Pilotnega pravilnika ne uveljavite, dokler oba računa za nujni dostop in postopek povrnitve ne prestanejo tega predhodnega preverjanja.
Nato izvedite nadzorovan preizkus z uveljavljenim pravilnikom:
- Dokončno določite obseg preizkusa. Zabeležite ID-je pravilnikov, različice nastavitev, članstvo v skupinah, vire, zahtevano moč avtentikacije, omejitve ključev za dostop in druge veljavne pravilnike.
- Potrdite, da so pilotni uporabniki registrirali zahtevane poverilnice. Predlagani pravilnik uveljavite samo za odobreno skupino.
- Za vsak izbrani vir opravite svežo avtentikacijo z glavno in rezervno poverilnico. V podrobnostih prijave preverite uporabljeno metodo in potrdite dejanski dostop do vira. Rezervno poverilnico znova preizkusite brez glavne naprave.
- Preizkusite konkretno pot registracije nadomestnega ključa, opisano spodaj, nato pa z nadomestno poverilnico opravite svežo prijavo ob običajno uveljavljenih pravilnikih za vir.
- Med uveljavljanjem pilotnega pravilnika ločeno preizkusite vsak račun za nujni dostop in izvedite načrtovani popravek pravilnika, ki ga je mogoče povrniti. Obnovite shranjeno stanje pred uveljavitvijo, preverite dostop prizadetega testnega uporabnika, nato pa obnovite odobrene pilotne nastavitve. Shranite opozorila in revizijske dogodke.
- Po odpravi težav ponovite neuspešne delovne postopke. Prvotni neuspeh in uspešni ponovni preizkus hranite skupaj.
Registracijo nadomestne poverilnice obravnavajte kot ločen preizkus za odobritev. Microsoft opisuje uporabo TAP za dostop do strani Security info in registracijo varnostnega ključa FIDO2. TAP mora biti za uporabnika omogočen. Pri enkratnem TAP je treba registracijo metode brez gesla končati v desetih minutah po prijavi; pravilniki za registracijo lahko uporabnika tudi preusmerijo v način Interrupt. Navodila za TAP
Microsoft prednost zahtev za registracijo izrecno opisuje za način Interrupt: zahteve glede moči avtentikacije za dejanje Register security information imajo prednost pred zahtevami za All resources; druge zahteve še veljajo, izpolnjene pa morajo biti vse zahteve glede moči avtentikacije za registracijo. Ključev za dostop v načinu Interrupt ni mogoče registrirati. Registrirajo se v načinu Managed, na primer prek strani Security info. To pravilo prednosti ne dokazuje, da TAP ob vaših pravilnikih omogoča dostop do registracije v načinu Managed in njeno dokončanje. Vrednotenje zahtev glede moči avtentikacije
Preverite prav to pot s predvideno nadomestno napravo in poverilnico. Zabeležite obseg TAP, pooblaščeno izdajo in preverjanje identitete, veljavnost in omejitve uporabe, ID-je veljavnih pravilnikov za registracijo in vire, zahteve glede naprave in lokacije, preusmeritve ter končni izid. Hranite sklice na izdajo, ne same kode TAP. Če preostala zahteva preprečuje registracijo, primer odložite do preizkušene rešitve. Vsaka začasna izjema potrebuje določen obseg, odgovorno osebo, rok veljavnosti in preverjanje odstranitve. Na koncu dokažite dostop z novim ključem po odstranitvi izjeme in ponovni uveljavitvi običajnih pravilnikov.
Spodnji zapis je ponazoritev. Imena, različice in izidi so izmišljeni, ne ugotovitve iz okolja stranke.
| Polje dokaznega zapisa | Primer |
|---|---|
| Obseg | Zaposleni v financah prehaja z Microsoftove dostave SMS-ov; upravljani prenosnik Windows, Edge, finančno mesto SharePoint; natančne različice so priložene |
| Nastavitve | CA-FIN-PR, posnetek v3; vgrajena zahteva Phishing-resistant MFA; odobrene omejitve FIDO2; drugi veljavni pravilniki so priloženi |
| Predpogoji | Oba računa za nujni dostop sta prestala preizkus prijave in upravljanja pogojnega dostopa; izključitve preverjene; povrnitev pripravljena pred uveljavitvijo |
| Report-only | Prejšnja prijava z geslom in SMS-om je vrnila User action required; uspešna izvedba zahtevanega dejanja še ni bila preverjena |
| Glavna prijava ob uveljavitvi | Sveža avtentikacija z odobrenim varnostnim ključem A je uspela; predvideno mesto se je odprlo |
| Prvi preizkus rezerve | Potisno obvestilo Authenticator ni izpolnilo zahtevane moči avtentikacije; val ni bil odobren |
| Ponovni preizkus rezerve | Ločeno shranjeni ključ B je omogočil dostop s skladnega nadomestnega prenosnika, ko glavni prenosnik in ključ A nista bila dosegljiva |
| Registracija nadomestnega ključa | Pot prek strani Security info v načinu Managed s pomočjo TAP je bila preizkušena ob zapisanih pravilnikih; ključ C registriran; naslednja sveža avtentikacija s ključem C je ob običajnih pravilnikih omogočila dostop do mesta |
| Popravek v sili | Oba računa ločeno preizkušena med uveljavljanjem pilota; povrnitev in ponovna vzpostavitev nastavitev izvedeni; dostop prizadetega uporabnika, opozorila in revizijski dogodki preverjeni |
| Odločitev | Ekipa za identitete nadomesti potisna obvestila kot predvideno rezervno metodo; pregledovalec po pregledu dokazov odobri samo preizkušeni obseg |
Priložite časovne žige, korelacijske ID-je prijav, sklice na revizijske dogodke, posnetke nastavitev in odobritev pregledovalca. Za bistveno drugačne odjemalce, vire, delo na skupnih napravah in privilegirana opravila pripravite ločene zapise. En uspešen zapis ne pomeni odobritve vseh naprav istega uporabnika.
Prizadete primere odložite, kadar ima legitimen delovni postopek nerešen neuspeh, nepreizkušeno zahtevo po dejanju uporabnika, nepričakovano izključitev ali nedosegljivo ustrezno rezervno poverilnico oziroma pot registracije. Določite odgovorno osebo in rok. Pred širitvijo vala upoštevajte zmogljivost podpore; Microsoft priporoča upočasnitev uvajanja ob porastu zahtevkov za pomoč. Navodila za postopno uvedbo
Odobritev velja za zapisane nastavitve in preizkušene delovne postopke. Po pomembnih spremembah pravilnikov, ponudnika, naprave ali aplikacije znova preverite prizadete zapise.
Nadaljnje branje
Zanima vas več o tej temi? Preberite mojo strokovno stran o Active Directory Security →
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar