XFA:n määrittäminen Microsoft Entra ID:hen External Authentication Method -menetelmällä (EAM)
Määritä XFA Microsoft Entra ID:hen External Authentication Method -menetelmänä, jolloin kirjautumiseen tulee mukaan laitteen vahvistus. Entra ID todentaa käyttäjän, XFA tarkistaa laitteen käytäntöäsi vasten, ja pääsy jatkuu, kun laitepäätös sen sallii. Varmista sen avulla tarvittavat asetukset ja testaa todennuskulku ennen käyttöönottoa.
External Authentication Methods -menetelmien käyttöön tarvitset Entra P1- tai P2-lisenssit kaikille käyttäjillesi (saatavana erikseen tai sisältyvät Microsoft 365 Business Premiumiin ja sitä ylempiin).
Huomaa: tämä opas olettaa, että organisaatiollasi on XFA-tili, että olet siinä organisaatiossa järjestelmänvalvoja XFA:ssa ja että sinulla on Entra ID:ssä privileged role administrator -rooli. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.
Jotta jokainen organisaatiosi laite olisi turvallinen, XFA voidaan määrittää Entra ID:hen vahvistamaan jokainen laite osana kaikkien Entra ID:hen yhdistettyjen sovellusten todennusta. Tämä opas käy kanssasi läpi vaiheet, joilla XFA määritetään External Authentication Method -menetelmäksi (EAM) ja sen käyttö tehdään pakolliseksi.
Integraation luominen XFA:n hallintapaneelissa
Kun olet kirjautunut XFA:n hallintapaneeliin, siirry Enforcement-sivulle, napsauta Uusi ja valitse integraatiotyypiksi Microsoft. Saat seuraavat tiedot:
Client IDDiscovery URLApp ID
Pidä nämä tiedot käsillä, sillä tarvitset niitä seuraavassa vaiheessa.
External Authentication Method -menetelmän luominen Entra ID:hen
Siirry Entra ID:ssä kohtaan Security > Authentication Methods ja napsauta Add external method (Preview).
Anna menetelmälle nimeksi 'XFA' ja täytä Client ID, Discovery URL ja App ID, jotka sait XFA:n hallintapaneelista edellisessä vaiheessa.
Napsauta Request permissions -painiketta, niin annat XFA:lle tarvittavat oikeudet.
Voit nyt ottaa ulkoisen todennusmenetelmän käyttöön kaikille organisaatiosi käyttäjille, jotta se on saatavilla MFA-vaihtoehtona, ennen kuin tallennat ulkoisen todennusmenetelmän.
Seuraavat vaiheet
Kaikki edellisessä vaiheessa määritetyt käyttäjät voivat nyt käyttää XFA:ta MFA-vaiheen suorittamiseen kirjautuessaan Entra ID:hen yhdistettyyn sovellukseen. Jos haluat varmistaa, että XFA on aina käytössä, sinulla on seuraavat vaihtoehdot:
Muiden todennusmenetelmien poistaminen
Voit vähitellen poistaa käytöstä muut todennusmenetelmät (sekä uudet että vanhat) tietyiltä käyttäjäryhmiltä, jolloin XFA on ainoa käyttäjille tarjolla oleva todennustapa ja laitteen tietoturvatarkistus tulee pakolliseksi.
Tämän voi tehdä Entra ID:n osiossa Security > Authentication Methods.
Menetänkö silloin 2FA-henkilöllisyysvahvistukseni?
Koska XFA korvaa muut todennusmenetelmät kokonaan, tarjoamme 'silent MFA' -toiminnon, jolla voit vahvistaa henkilöllisyytesi tunnetuilla laitteilla, joihin olet nimenomaisesti luottanut XFA:ssa. Näin laitteesi toimii toisena tekijänä. Lue lisää dokumentaatiostamme silent MFA.
- Entra ID:ssä määritetty oletuskirjautumistapa
Entra ID:ssä jokaisella käyttäjällä voi olla oletuskirjautumistapa, joka määritetään kohdassa Users > (käyttäjä) > Manage > Authentication Methods. Oletuksena se on ensimmäinen menetelmä, jonka käyttäjä rekisteröi. Kun poistat menetelmän käytöstä ryhmittäin, varmista, ettei oletuskirjautumistavaksi ole asetettu menetelmää, joka on kyseiseltä ryhmältä poistettu käytöstä.
- System-preferred multifactor authentication
Entra ID:ssä voit asettaa tämän suositellun menetelmän kohdassa Authentication Methods > Settings. Se voi ohittaa oletusmenetelmän, joka oli asetettu arvoon "No default", joten poista tämä asetus käytöstä. Vaiheittaisessa käyttöönotossa poista se käytöstä niiltä ryhmiltä, joille haluat XFA:n olevan pakollinen.
- Registration Campaign
Entra ID:ssä voit määrittää "Registration campaign" -kampanjan auttamaan käyttäjiä MFA:n käytön aloittamisessa kohdassa Authentication Methods > Registration campaign. Se ei toimi External Authentication Methods -menetelmien kanssa. Tämä toiminto kannattaa poistaa käytöstä tai jättää sen ulkopuolelle ne ryhmät, joille haluat XFA:n olevan pakollinen.
- Authentication Strengths
Voit luoda conditional access -käytännön (tai käyttää Microsoftin hallinnoimaa), joka pakottaa käyttäjille authentication strengths -vaatimukset (Authentication Methods > Authentication Strengths). Se ei kuitenkaan toimi External Authentication Methods -menetelmien kanssa. Tämä toiminto kannattaa poistaa käytöstä tai jättää sen ulkopuolelle ne ryhmät, joille haluat XFA:n olevan pakollinen.
Conditional Access Policies -käytäntöjen käyttäminen
Conditional Access -toiminnolla voi vaatia tiettyä MFA-menetelmää tiettyjen ehtojen perusteella. Voit luoda käytännön, joka rajaa tietyille käyttäjäryhmille, sovelluksille tai laitealustoille käytettävissä olevat todennusmenetelmät pelkkään XFA:han.
Conditional Access Policies löytyy Entra ID:n osiosta Security > Conditional Access Policies.
Vianmääritys
Onko EAM-integraatiossasi ongelmia? Katso EAM-vianmäärityksen pikaopas, josta löydät ratkaisuja yleisiin ongelmiin, kuten:
- UPN-muutokset ja kirjautumisongelmat
- Useita aktiivisia Microsoft-istuntoja
- Todennus epäonnistuu ilman selkeää virhettä