IT SUPPORT

EP01. "这个人可以登录,但不准用 Exchange"——条件访问怎么做到

首页 IT Support Course 云端与企业 IT 管理 · Intune Endpoint Management · EP01
约 6 分钟· #EP01#云端与企业 IT 管理#Intune Endpoint Management
🔒 登录后可标记已读
  • 条件访问(Conditional Access) 是云端环境里很核心的安全功能——不是简单的"能登录/不能登录",而是可以按"谁、用什么设备、访问什么资源"这几个维度组合出精细的访问规则,比如"允许这个人登录账户,但不准他用 Exchange Online"。
  • 学完能做到:独立建一条条件访问策略,并且知道怎么验证这条策略真的生效了。

重点内容


条件访问策略的组成

条件访问策略(Microsoft Entra ID → Conditional Access → New policy)由几个部分拼起来:

  1. Assignments(分配对象)→ Users and groups(用户和群组)——这条策略要套用在哪些账户上,可以选特定使用者或整个群组。
  2. Cloud apps or actions(云端应用或操作)——这条策略要管控哪个应用/服务,比如选 Office 365 Exchange Online,代表这条策略专门针对访问 Exchange 邮件服务这件事。
  3. Conditions(条件)——比如限定只在特定的 设备平台(比如 Windows)上生效,其他平台不受影响。
  4. Access controls(访问控制)→ Grant(授予)——选 Block access(阻止访问) 或者要求额外验证(比如必须用 MFA)才能通过。

[截图:New Conditional Access policy 面板,Assignments/Cloud apps/Access controls 设置画面]

  1. Enable policy(启用策略) 设为 On,保存创建。

实际验证:这条策略真的生效了吗

  1. 先确认策略状态显示为"开启"。
  2. 用被这条策略针对的账户登录,尝试访问被限制的服务(比如 Exchange Online/Outlook)——应该会被拦下,无法访问。
  3. 如果需要测试"这个账户是不是有管理员权限也照样被限制",可以先把这个测试账户临时提升为 Global Administrator(全局管理员) 角色,再重新测试一次——条件访问是基于策略规则生效的,不会因为账户权限高就自动豁免。

📌 指派角色时的一个细节:在角色指派页面,新加的角色分配可能默认落在 Eligible(合格/待启用) 状态,而不是 Active(已激活) 状态——只有 Active 状态的角色分配才会立刻实际生效,指派完角色务必确认状态是 Active,不是只停留在"符合资格但还没真正启用"。


让改动立刻生效:同步设备状态

云端环境里改了策略,客户端不一定会立刻反映出来——跟 EP04(Group Policy 实战)讲过的 gpupdate /force 是同一个道理,云端环境对应的操作是:

  • 客户端:Settings → Accounts → Access work or school → 点开账户信息 → Sync(同步)——手动触发一次同步,把云端最新的策略/群组关系/限制规则立即拉到本机套用,不用干等自动同步周期。

[截图:Access work or school 页面,账户信息展开后 Sync 按钮的位置]

常见误区 / 踩坑提醒

  • 建好条件访问策略却没有实际到客户端验证——策略保存成功不代表真的生效,务必用目标账户实际尝试访问被限制的服务,确认拦截真的发生。
  • 指派管理员角色后发现权限没生效,没意识到是 Eligible/Active 状态的区别——只有 Active 状态的角色分配才立即有效,检查状态是排查这类问题的第一步。
  • 改了策略却干等着自动同步,不知道有手动同步的按钮——客户端 Access work or school 页面的 Sync 按钮能立刻拉取最新策略,不用等。

Sources

Udemy(课程 transcript):

  1. IT Support Technical Skills Bootcamp — Section 13, Lectures 109-110(实验环境准备 / 建立条件访问策略并验证)