Azure AD Conditional Access Policy Assignments

Assignments: Users and Groups

모든 사용자, 특정 사용자 그룹, 디렉터리 역할 또는 외부 게스트 사용자에 대한 사용자 및 그룹 할당을 기반으로 사용자 액세스를 제어

conditional-access-policy-assignments

Include

[!WARNING] 구성원이 2048를 초과하는 경우 해당 access는 차단될 수 있음.

Customer Azure AD directory roles은 지원하지 않음.

Exclude

Preventing administrator lockout

제외는 일반적으로 응급 액세스 계정에 사용.

모든 사용자 및 모든 앱 에 적용 되는 정책을 만들 때 관리자가 자신의 디렉터리에서 자동으로 잠그지 못하도록 방지 하기 위해 다음과 같은 경고가 표시 됩니다.

Don’t lock yourself out! We recommend applying a policy to a small set of users first to verify it behaves as expected. We also recommend excluding at least one administrator from this policy. This ensures that you still have access and can update a policy if a change is required. Please review the affected users and apps.


Assignments: Cloud apps or actions

Cloud apps 또는 actions은 조건부 액세스 정책의 주요 신호에 속합니다

conditional-access-policy-assignments-cloud-apps-or-actions

Cloud apps

계속 해 서 더 많은 앱을 추가 하므로 다음 목록은 완전 하지 않으며 변경 될 수 있습니다.

https://learn.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-cloud-apps

User actions

[!WARNING] Register or join devices (preview) 옵션을 선택한 경우 Conditions의 Client apps 및 Device state (Preview) 설정을 할 수 없음.

Register security information (Combined security information registration)

Combined Registration supports:
Method Register Change Delete
Microsoft Authenticator Yes (maximum of 5) No Yes
Other authenticator app Yes (maximum of 5) No Yes
Hardware token No No Yes
Phone Yes Yes Yes
Alternate phone Yes Yes Yes
Office phone Yes Yes Yes
Email Yes Yes Yes
Security questions Yes No Yes
App passwords Yes No Yes
FIDO2 security keys Managed mode only from the Security info page Yes Yes Yes
Multi-Factor Authentication Options:
Combined registration modes

[!WARNING] Conditions that require device registration are not available with “Register or join devices” user action.


Assignments: Conditions

conditional-access-policy-assignments-conditions

User Risk

Identity Protection에 대 한 액세스 권한이 있는 고객의 경우 조건부 액세스 정책의 일부로 사용자 위험을 평가할 수 있음. 사용자 위험은 지정된 ID 또는 계정이 손상될 확률을 나타냄.

identity-protection-user-risk-policy

[!NOTE] 참고: What is riskHow To: Configure and enable risk policies.

Sign-in Risk

Identity Protection에 대 한 액세스 권한이 있는 고객의 경우 조건부 액세스 정책의 일부로 로그인 위험을 평가할 수 있음.

identity-protection-sign-in-risk-policy

[!NOTE] 참고: What is riskHow To: Configure and enable risk policies.

Device Platforms

conditional-access-policy-assignments-conditions-device-platforms

Locations

conditional-access-policy-assignments-conditions-locations

Named Locations

conditional-access-policy-management-named-locations

Multi-Factor Authentication (MFA trusted IPs)

conditional-access-policy-management-named-locations-mfa-trusted

Client Apps

conditional-access-policy-assignments-conditions-client-apps

Device state (Preview)

conditional-access-policy-assignments-conditions-device-state