EP01. "这个人可以登录,但不准用 Exchange"——条件访问怎么做到
🔒 登录后可标记已读- 条件访问(Conditional Access) 是云端环境里很核心的安全功能——不是简单的"能登录/不能登录",而是可以按"谁、用什么设备、访问什么资源"这几个维度组合出精细的访问规则,比如"允许这个人登录账户,但不准他用 Exchange Online"。
- 学完能做到:独立建一条条件访问策略,并且知道怎么验证这条策略真的生效了。
重点内容
条件访问策略的组成
条件访问策略(Microsoft Entra ID → Conditional Access → New policy)由几个部分拼起来:
- Assignments(分配对象)→ Users and groups(用户和群组)——这条策略要套用在哪些账户上,可以选特定使用者或整个群组。
- Cloud apps or actions(云端应用或操作)——这条策略要管控哪个应用/服务,比如选 Office 365 Exchange Online,代表这条策略专门针对访问 Exchange 邮件服务这件事。
- Conditions(条件)——比如限定只在特定的 设备平台(比如 Windows)上生效,其他平台不受影响。
- Access controls(访问控制)→ Grant(授予)——选 Block access(阻止访问) 或者要求额外验证(比如必须用 MFA)才能通过。
[截图:New Conditional Access policy 面板,Assignments/Cloud apps/Access controls 设置画面]
- Enable policy(启用策略) 设为 On,保存创建。
实际验证:这条策略真的生效了吗
- 先确认策略状态显示为"开启"。
- 用被这条策略针对的账户登录,尝试访问被限制的服务(比如 Exchange Online/Outlook)——应该会被拦下,无法访问。
- 如果需要测试"这个账户是不是有管理员权限也照样被限制",可以先把这个测试账户临时提升为 Global Administrator(全局管理员) 角色,再重新测试一次——条件访问是基于策略规则生效的,不会因为账户权限高就自动豁免。
📌 指派角色时的一个细节:在角色指派页面,新加的角色分配可能默认落在 Eligible(合格/待启用) 状态,而不是 Active(已激活) 状态——只有 Active 状态的角色分配才会立刻实际生效,指派完角色务必确认状态是 Active,不是只停留在"符合资格但还没真正启用"。
让改动立刻生效:同步设备状态
云端环境里改了策略,客户端不一定会立刻反映出来——跟 EP04(Group Policy 实战)讲过的 gpupdate /force 是同一个道理,云端环境对应的操作是:
- 客户端:Settings → Accounts → Access work or school → 点开账户信息 → Sync(同步)——手动触发一次同步,把云端最新的策略/群组关系/限制规则立即拉到本机套用,不用干等自动同步周期。
[截图:Access work or school 页面,账户信息展开后 Sync 按钮的位置]
常见误区 / 踩坑提醒
- 建好条件访问策略却没有实际到客户端验证——策略保存成功不代表真的生效,务必用目标账户实际尝试访问被限制的服务,确认拦截真的发生。
- 指派管理员角色后发现权限没生效,没意识到是 Eligible/Active 状态的区别——只有 Active 状态的角色分配才立即有效,检查状态是排查这类问题的第一步。
- 改了策略却干等着自动同步,不知道有手动同步的按钮——客户端 Access work or school 页面的 Sync 按钮能立刻拉取最新策略,不用等。
Sources
Udemy(课程 transcript):
- IT Support Technical Skills Bootcamp — Section 13, Lectures 109-110(实验环境准备 / 建立条件访问策略并验证)