MFA στο Microsoft 365: τι ενεργοποιείς χωρίς επιπλέον άδειες
Δημοσιεύθηκε:
Σύντομη απάντηση: αν το Microsoft 365 σου δεν περιλαμβάνει Microsoft Entra ID P1 ή P2, η Microsoft προτείνει να ενεργοποιήσεις τα security defaults. Είναι ένα έτοιμο σετ βασικών ρυθμίσεων που περιλαμβάνει πολυπαραγοντική ταυτοποίηση (MFA) για χρήστες και διαχειριστές, χωρίς επιπλέον κόστος.
Τι επιβάλλουν τα security defaults
- Όλοι οι χρήστες πρέπει να εγγραφούν στο MFA και ειδοποιούνται για επιπλέον επαλήθευση όταν χρειάζεται. Τη στιγμή που ζητείται, η Microsoft Authenticator εμφανίζει αριθμό που πρέπει να πληκτρολογηθεί, κάτι που περιορίζει τις εγκρίσεις από κούραση (MFA fatigue).
- Οι διαχειριστές κάνουν MFA σε κάθε σύνδεση.
- Μπλοκάρονται τα πρωτόκολλα παλαιού τύπου (legacy authentication), όπως IMAP, SMTP και POP3 με βασική ταυτοποίηση.
Γιατί μετράει το μπλοκάρισμα των legacy πρωτοκόλλων
Η τεκμηρίωση της Microsoft σημειώνει ότι τα legacy πρωτόκολλα δεν υποστηρίζουν MFA. Έτσι, ακόμη κι αν έχεις ενεργοποιήσει MFA, ένας επιτιθέμενος που γνωρίζει τον κωδικό μπορεί να συνδεθεί μέσω ενός παλιού πρωτοκόλλου και να το παρακάμψει. Πριν ενεργοποιήσεις τα security defaults, έλεγξε αν εκτυπωτές, σαρωτές ή παλιές εφαρμογές στέλνουν email με αυτόν τον τρόπο, γιατί θα σταματήσουν να δουλεύουν.
Πότε αρκούν και πότε όχι
| Πακέτο | Τι προτείνει η Microsoft |
|---|---|
| Microsoft 365 χωρίς Entra ID P1/P2 | Security defaults |
| Microsoft 365 E3 (Entra ID P1) | Conditional Access: MFA για διαχειριστές, MFA για όλους, μπλοκάρισμα legacy authentication |
| Microsoft 365 E5 (Entra ID P2) | Επιπλέον πολιτικές βάσει κινδύνου: MFA σε μέτριο ή υψηλό κίνδυνο σύνδεσης, αλλαγή κωδικού για χρήστες υψηλού κινδύνου |
Τα security defaults δεν σου επιτρέπουν να ορίσεις δικούς σου κανόνες, για παράδειγμα εξαιρέσεις ή απαιτήσεις ανά εφαρμογή. Αν χρειάζεσαι τέτοιο έλεγχο, χρειάζεται Conditional Access, που περιλαμβάνεται στο Entra ID P1.
Τι να κάνεις (δική μας πρακτική σύσταση)
- Κατάγραψε ποιες συσκευές και εφαρμογές στέλνουν email ή συνδέονται με legacy πρωτόκολλα.
- Ετοίμασε λογαριασμούς διαχείρισης ξεχωριστούς από τους καθημερινούς. Η Microsoft το συνιστά, ώστε οι διαχειριστές να μη δέχονται συνεχώς αιτήματα MFA στην καθημερινή δουλειά.
- Ενημέρωσε το προσωπικό πριν την ενεργοποίηση: τι θα δουν, τι εφαρμογή χρειάζονται και σε ποιον μιλούν αν κολλήσουν.
- Ενεργοποίησε, και έλεγξε την επόμενη μέρα ότι τα email και οι εφαρμογές δουλεύουν. Αν έχεις Entra ID P1, προτίμησε Conditional Access με δοκιμή σε κατάσταση report-only.
Συχνές ερωτήσεις
Κοστίζουν κάτι τα security defaults;
Όχι. Είναι διαθέσιμα σε όλα τα Microsoft Entra tenants, και σύμφωνα με τη Microsoft τα νέα tenants τα έχουν ενεργά από τη δημιουργία τους.
Αρκεί το MFA για να είμαι ασφαλής;
Όχι από μόνο του. Είναι από τα πιο αποτελεσματικά μέτρα, αλλά χρειάζονται επιπλέον ενημερώσεις, προστασία συσκευών, backup και εκπαίδευση.
Τι γίνεται με τους εκτυπωτές που στέλνουν email;
Αν χρησιμοποιούν βασική ταυτοποίηση SMTP, θα επηρεαστούν. Η Microsoft έχει οδηγίες για εναλλακτικούς τρόπους αποστολής από συσκευές και εφαρμογές, και μπορούμε να τους ρυθμίσουμε πριν την ενεργοποίηση.