Sikre SharePoint-områder med autentiseringskontekster

Brukerbehov

En virksomhet ønsker å sikre at kun godkjente endepunkter får tilgang til utvalgte SharePoint-områder som inneholder konfidensiell informasjon. Formålet er å hindre at sensitivt innhold åpnes fra ikke-godkjente enheter (som uautoriserte eller private enheter).

Løsningsforslag

De utvalgte SharePoint-områdene merkes med følsomhetsetiketten Konfidensiell. Så bruker vi autentiseringskontekst og CA-policy for å begrense tilgang til disse områdene. La oss utforske hvordan vi konfigurerer hele oppsettet.

Men hva er autentiseringskontekst?

Autentiseringskontekst i Microsoft Entra er en mekanisme som gjør det mulig å merke bestemte ressurser – som SharePoint-områder, Teams og Microsoft 365-grupper – eller applikasjoner som er registrert i Entra ID, slik at de behandles annerledes av Conditional Access-policyer. Når en ressurs merkes med en autentiseringskontekst, kan vi definere særskilte tilgangskrav for akkurat denne ressursen, uten å påvirke resten av tjenesten.

Det er viktig å merke seg at autentiseringskontekster gjelder for containere, ikke for enkeltfiler eller dokumenter.

Lisenskrav

For å bruke autentiseringskontekst kreves Microsoft Entra ID Premium P1, som er inkludert i Microsoft 365 E3 og høyere. Dette dekker oppretting og bruk av autentiseringskontekster, samt håndheving gjennom Conditional Access-policyer. Merking av containere (for eksempel SharePoint-områder eller Teams) med følsomhetsetiketter krever imidlertid Microsoft 365 E5 Purview Suite lisens (eventuelt E5 lisens). For å kunne implementere dette løsningsforslaget må brukerne derfor minimum ha E3 + E5 Purview Suite lisenser.

Detaljert løsningsforslag

1. Synk følsomhetsetiketter til Entra ID

Vi må som utgangspunkt ha en følsomhetsetikett i Purview som kalles Konfidensiell. For å kunne påføre etiketten på containers som SharePoint-områder, så må etiketten synkes over til Entra ID.

Følsomhetsetiketten er nå tilgjengelig for bruk i SharePoint-områder.

2. Merk SharePoint-områdene som konfidensielle

  • Gå inn i SharePoint-områdene som kun skal være tilgjengelige fra godkjente enheter (som eier), og velg Site Information.
  • Under Sensitivity, velg følsomhetsetikett Konfidensiell.

SharePoint-områdene er nå merket som konfidensielle.

3. Opprett autentiseringskontekst i Entra ID

  • I Entra ID, gå til ID Protection, Conditional Access og velg Autentication contexts.
  • Skriv inn Name «Kun godkjente enheter – konfidensielle områder».
  • Aktiver «Publish to apps».

4. Oppdater følsomhetsetiketter i Purview

  • I Purview, velg løsningen Informasjonsbeskyttelse og opprett eller rediger følsomhetsetiketten Konfidensiell.
  • Aktiver «Grupper og områder»:
  • Aktiver «Ekstern deling og innstillinger for betinget tilgang»:
  • Aktiver «Bruk Microsoft Entra betinget tilgang til å beskytte merkede SharePoint-områder og velg autentiseringskonteksten «Kun godkjente enheter – konfidensielle områder:

Etiketten Konfidensiell er nå konfigurert til å bruke autentiseringskonteksten vi har opprettet.

5. Opprett Conditional Access policy

  • I Entra ID, gå til ID Protection, Conditional Acces og velg ny CA-policy.
  • Velg Users og legg til brukerne som skal inkluderes i policyen.
  • Velg Target resource, og velg autentiseringskonteksten «Kun godkjente enheter – konfidensielle områder».
  • Velg Grant, velg Grant Access, og aktiver «Require device to be marked as compliant».
  • Aktiver policy (Enable Policy On) og lagre.

Da har vi gjennomgått konfigurasjonen som må gjøres for å løse brukerbehovet.

Hvordan blir brukeropplevelsen?

Brukere som forsøker å nå SharePoint-områder merket konfidensiell med private eller ikke-godkjente enheter vil da få følgende melding: