Koşullu erişim politikası yazmak kolay; onu kendinizi dışarıda bırakmadan devreye almak zor. Bu yazı sırayı anlatıyor.
Önce break-glass
Politikaları yazmadan önce iki acil durum hesabı oluşturun:
- Bulutta yerel (şirket içi AD ile eşitlenmemiş)
- Uzun, rastgele parola — fiziksel kasada
- Tüm koşullu erişim politikalarından hariç tutulmuş
- Girişleri uyarı üretsin
Bu adımı atlarsanız yanlış yazılmış tek bir politika tenant’ı erişilemez hâle getirir ve tek çıkış yolu Microsoft desteğidir.
Sonra rapor modu
Yeni politikayı doğrudan “Açık” yapmayın. Yalnızca rapor modunda bir hafta çalıştırın ve oturum açma günlüklerini inceleyin. Bizim ortamımızda bu bir hafta, modern kimlik doğrulamayı desteklemeyen üç uygulamayı ortaya çıkardı — kimse dışarıda kalmadan.
En son yayım
Yayımı departman departman yapın, günde bir departman. Her gün sonunda başarısız oturum açmalara bakın. Toplu yayım, destek masasını tek günde kilitler.
Doğrulama adımı
Politika açıldıktan sonra gizli pencerede normal bir kullanıcı hesabıyla giriş yapın ve MFA isteminin geldiğini görün. Ardından break-glass hesabıyla giriş yapın; istem gelmemeli. İkisi de doğrulanmadan işi bitmiş saymayın.