INTEGRITY Dokumentace

Izolovat rizikové uživatele Entra ID

Microsoft Entra ID (dříve Azure Active Directory) vypočítává u uživatele úroveň rizika na základě pravděpodobnosti, že byl jejich účet napaden. S Cloudflare Zero Trust můžete synchronizovat seznam rizikových uživatelů Entra ID s Cloudflare Access a uplatňovat přísnější zásady Zero Trust na uživatele s vyšším rizikem.

Tento návod ukazuje, jak automaticky přesměrovat uživatele do vzdáleného prohlížeče, pokud je Entra ID vyhodnotí jako rizikové.

Doba dokončení:

1 hodina

Předpoklady

1. Nastavení Entra ID jako poskytovatele identity

Viz naše pokyny pro nastavení IdP pro Entra ID.

2. Přidejte oprávnění API pro Entra ID

Jakmile je základní integrace IdP otestovaná a funkční, povolte další oprávnění, která skriptu umožní vytvářet a aktualizovat skupiny rizikových uživatelů v Entra ID:

  1. V Microsoft Entra ID přejděte do Registrace aplikací.

  2. Vyberte aplikaci, kterou jste vytvořili pro integraci IdP.

  3. Přejděte na oprávnění API a vyberte Přidejte oprávnění.

  4. Vyberte Microsoft Graph.

  5. Vyberte Oprávnění aplikace a přidejte následující oprávnění:

    • IdentityRiskyUser.ReadAll
    • Directory.ReadWriteAll
    • Group.Create
    • Group.ReadAll
    • GroupMember.ReadAll
    • GroupMember.ReadWriteAll
  6. Vyberte Grant admin consent.

Zobrazí se seznam povolených oprávnění.

Oprávnění API v Entra ID

3. Přidejte rizikové uživatele do skupiny Entra ID

Dále nakonfigurujte automatizovaný skript, který naplní bezpečnostní skupinu Entra ID rizikovými uživateli.

Chcete-li rychle začít, nasaďte náš ukázkový skript Cloudflare Workers podle podrobného návodu níže. Skript můžete také implementovat pomocí Azure Functions nebo jiný nástroj.

  1. Otevřete terminál a naklonujte náš ukázkový projekt.

    npm create cloudflare@latest risky-users -- --template https://github.com/cloudflare/msft-risky-user-ad-sync
  2. Přejděte do adresáře projektu.

    cd risky-users
  3. Upravte Konfigurační soubor Wrangler tak, aby to zahrnovalo následující hodnoty:

    {
    	"$schema": "./node_modules/wrangler/config-schema.json",
    	"name": "risky-users",
    	// Set this to today's date
    	"compatibility_date": "2026-08-28",
    	"main": "src/index.js",
    	"workers_dev": false,
    	"account_id": "<ACCOUNT-ID>",
    	"vars": {
    		"AZURE_AD_TENANT_ID": "<TENANT-ID>",
    		"AZURE_AD_CLIENT_ID": "<CLIENT-ID>",
    	},
    	"triggers": {
    		"crons": ["* * * * *"],
    	},
    }
    "$schema" = "./node_modules/wrangler/config-schema.json"
    name = "risky-users"
    # Set this to today's date
    compatibility_date = "2026-08-28"
    main = "src/index.js"
    workers_dev = false
    account_id = "<ACCOUNT-ID>"
    
    [vars]
    AZURE_AD_TENANT_ID = "<TENANT-ID>"
    AZURE_AD_CLIENT_ID = "<CLIENT-ID>"
    
    [triggers]
    crons = [ "* * * * *" ]
  1. Nasaďte Worker do globální sítě Cloudflare.

    npx wrangler deploy
  2. Vytvořte proměnnou typu Secret s názvem AZURE_AD_CLIENT_SECRET.

    wrangler secret put AZURE_AD_CLIENT_SECRET

    Zobrazí se výzva k zadání hodnoty secret. Zadejte Client secret získané při nastavení Microsoft Entra ID jako poskytovatele identity.

Skript Worker se začne spouštět jednou za minutu. Chcete-li zobrazit protokoly v reálném čase, spusťte následující příkaz a počkejte, až se skript provede:

wrangler tail --format pretty

Po prvním spuštění se automaticky vygenerované skupiny zobrazí v dashboardu Entra ID.

Rizikové skupiny uživatelů v dashboardu Entra ID

4. Synchronizujte rizikové skupiny uživatelů

Dále synchronizujte rizikové skupiny uživatelů Entra ID s Cloudflare Access:

  1. Povolení synchronizace SCIM.

  2. V Entra ID přiřaďte k vaší podnikové aplikaci SCIM následující skupiny:

    • IdentityProtection-RiskyUser-RiskLevel-high
    • IdentityProtection-RiskyUser-RiskLevel-medium
    • IdentityProtection-RiskyUser-RiskLevel-low

Cloudflare Access nyní bude synchronizovat změny v členství ve skupinách se službou Entra ID. Stav synchronizace můžete zkontrolovat v aplikaci SCIM v sekci Zřizování stránce.

5. Vytvořte zásadu izolace prohlížeče

Nakonec vytvořte Zásada Gateway HTTP a izolovat provoz pro rizikové skupiny uživatelů.

  1. V Cloudflare One, přejděte na Zásady provozu > Zásady brány firewall > HTTP.

  2. Vyberte Přidat zásadu.

  3. Sestavit Zásada Isolate který obsahuje User Group Names pravidlo. Následující zásada například poskytuje app1.example.com a app2.example.com ve vzdáleném prohlížeči pro všechny členy označené jako vysoce rizikoví:

    Selektor Operátor Hodnota Logika Akce
    Doména v app1.example.com, app2.example.com And Isolate
    User Group Names v IdentityProtection-RiskyUser-RiskLevel-high

Chcete-li otestovat zásadu, podívejte se do dokumentace Microsoftu pro simulace rizikových detekcí.