Jump to content

SecPolicy - Blockzugriff für alle User ohne Lizenz


Robinho1986

Empfohlene Beiträge

Geschrieben

Hallo zusammen,

 

ich stehe vor folgender Herausforderung. Aktuell besteht eine AD <-> Azure Synchronisation und wir migrieren unseren Exchange Server in Exchange Online.

Viele synchronisierte User haben eine Lizenz, leider haben viele User aber auch keine Lizenz.

 

Lizenzlose User würde ich gerne per SecPol in Gänze erstmal aussperren. Ich habe mir eine dynamische Gruppe gebaut, die alle User enthält, die KEINE Lizenz haben. 

Mit dieser Gruppe habe ich dann eine SecPol erstellt, die diesen User den Zugriff auf ALLE Ressourcen verbietet. Zusätzlich wird in dieser Pol eine Gruppe ausgeschlossen, die Tenant-Admins enthält. 

 

In der Theorie funktioniert dies auch, leider bricht dann trotz Ausschluss die Synchronisation per Azure Connect ab, weil der User keinen Zugriff mehr hat (Obwohl er definitiv bei dieser Secpo ausgeschlossen wird!)

 

Hat jemand eine Idee oder vielleicht Verbesserungsvorschläge? 

 

Vielen Dank im Voraus! 

Geschrieben (bearbeitet)
vor 33 Minuten schrieb testperson:

Hi,

 

wo hast du denn hier eine "SecPol" erstellt bzw. was verstehst du hier gerade unter "SecPol"? Und wie steht es um den "On-Premises Directory Synchronization Service Account"?

 

Gruß

Jan

 

Allen Usern ohne Lizenz wird der Zugriff auf jegliche Ressource verweigert. Bei AUSSCHLIEßEN ist der Sync-User ausgeschlossen. Sobald die Regel aktiviert wird, kann der Sync-User nicht mehr syncen. 

 

Vielleicht gibt es auch einen besseren Weg?

 

image.png.5a10b1c4dc9b59226087df90679f45e2.png

bearbeitet von Robinho1986
Geschrieben

Okay, wir reden nicht über "SecPol", wir reden über Conditonal Access Policies.

 

Ist der Sync User in der "AllUser_NoLicence"? Falls ja, würde ich ihn aus dem dynamischen Filter ausschließen und testen.

 

Ansonsten mit "What If" oder den Sign In Logs einmal prüfen, ob es tatsächlich an dieser Policy scheitert.

Geschrieben
vor 17 Minuten schrieb testperson:

Okay, wir reden nicht über "SecPol", wir reden über Conditonal Access Policies.

 

Ist der Sync User in der "AllUser_NoLicence"? Falls ja, würde ich ihn aus dem dynamischen Filter ausschließen und testen.

 

Ansonsten mit "What If" oder den Sign In Logs einmal prüfen, ob es tatsächlich an dieser Policy scheitert.

 

Ok danke, gucke ich mir an. Und ja, er ist nicht Mitglied der Gruppe.

Geschrieben
vor 1 Stunde schrieb Robinho1986:

Viele synchronisierte User haben eine Lizenz, leider haben viele User aber auch keine Lizenz.

 

Und warum synchronisierst du die dann?

vor einer Stunde schrieb Robinho1986:

Allen Usern ohne Lizenz wird der Zugriff auf jegliche Ressource verweigert.

Wenn ein User keine Lizenz hat, hat er sowieso keinen Zugriff auf irgendwelche Ressourcen (in der Cloud), oder überseh ich grad was Offensichtliches?

Geschrieben

Wenn wir beim Thema "Lizenzen" sind, müssten die User aber doch mindestens eine Entra Id P1 Lizenz haben, da sie an der Anmeldung mittels Conditional Access gehindert werden. :-)

 

vor 21 Minuten schrieb NorbertFe:

Und warum synchronisierst du die dann?

Ein Grund wäre hier doch, falls sie eine Mailbox auf dem lokalen Exchange haben sollten. Ansonsten müsste man die akzeptierte(n) Domäne(n) ja auf non-authoritative konfigurieren.

Geschrieben

User ohne Lizenz haben sie ein Postfach on prem. Die synchronisierten User können sich aber anmelden bei M365 (vermutlich nichts machen, aber dennoch b***d) und das ohne MFA. Sollte ich für die MFA erzwingen, könnte jeder "Böse" das auch einrichten, wenn er das PW hat. Stecke irgendwie in der Zwickmühle. 

Geschrieben
vor 8 Minuten schrieb NorbertFe:

Nö, genau dann brauchst du KEINE Cloudlizenz.

Da bin ich bei dir. Allerdings wäre das der Grund, warum die User gesynced werden (sollten). Ohne Sync habe ich dann online ja keinen Mailuser (Kontakt).

vor 5 Minuten schrieb Robinho1986:

Sollte ich für die MFA erzwingen, könnte jeder "Böse" das auch einrichten, wenn er das PW hat. Stecke irgendwie in der Zwickmühle.

Das könntest du dadurch abfangen, dass du "Register security information" per Conditional Access bspw. nur aus trusted Locations erlaubst.

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...