
ในคู่มือนี้ คุณจะได้เรียนรู้วิธีบล็อกแอป Microsoft 365 โดยใช้นโยบายการเข้าถึงแบบมีเงื่อนไข วิธีนี้จะป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตจากอุปกรณ์ที่ไม่มีการจัดการหรือ BYOD โดยกำหนดให้อุปกรณ์ที่ลงทะเบียน Intune หรือเป็นไปตามข้อกำหนดเพื่อเข้าถึงแอปพลิเคชัน เช่น Teams, OneDrive, SharePoint online, Exchange Online และ Outlook
นโยบายการเข้าถึงแบบมีเงื่อนไขช่วยให้ผู้ดูแลระบบกำหนดการควบคุมให้กับแอปพลิเคชัน บริการ การดำเนินการ หรือบริบทการตรวจสอบสิทธิ์เฉพาะได้ ตัวอย่างเช่น คุณสามารถจำกัดการเข้าถึงชุดแอป M365 ทั้งหมดหรือแอปพลิเคชันแต่ละรายการ เช่น Office 365 Exchange online, SharePoint Online ไว้เฉพาะบางกลุ่มเท่านั้น อีกตัวอย่างหนึ่งของการใช้นโยบายจะครอบคลุมอยู่ในคำแนะนำในการกำหนดค่าการเข้าถึงแบบมีเงื่อนไขสำหรับความช่วยเหลือระยะไกลใน Intune
องค์กรต่างๆ สามารถใช้ประโยชน์จากนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อบังคับใช้การควบคุมการเข้าถึงที่เหมาะสม เพื่อให้มั่นใจว่าองค์กรของคุณยังคงปลอดภัยโดยไม่กระทบต่อประสิทธิภาพการทำงาน ก่อนใช้งาน ให้ประเมินข้อกำหนดอย่างละเอียดและออกแบบนโยบายอย่างรอบคอบเพื่อให้สอดคล้องกับความต้องการขององค์กรของคุณ ตอนนี้เรามาเริ่มต้นกัน
ติดตั้งและอัปเดตแอปพลิเคชันบุคคลที่สามด้วย Patch My PC
ข้อกำหนดเบื้องต้น
หากต้องการบล็อกผู้ใช้ไม่ให้เข้าถึงแอป Microsoft 365 ได้อย่างมีประสิทธิภาพ ต้องปฏิบัติตามข้อกำหนดต่อไปนี้ ข้อกำหนดเบื้องต้นเหล่านี้ยังระบุไว้ในเอกสารประกอบของ Microsoft ด้วย
-
ผู้เช่า Microsoft Entra ที่ใช้งานได้ซึ่งมี Microsoft Entra ID P1, P2 หรือใบอนุญาตรุ่นทดลองใช้ที่เปิดใช้งาน
-
ผู้ดูแลระบบที่โต้ตอบกับการเข้าถึงแบบมีเงื่อนไขจำเป็นต้องได้รับมอบหมายบทบาทอย่างใดอย่างหนึ่งต่อไปนี้:
- เครื่องอ่านความปลอดภัย: อ่านนโยบายและการกำหนดค่าการเข้าถึงแบบมีเงื่อนไข
- ผู้ดูแลระบบการเข้าถึงแบบมีเงื่อนไข: สร้าง แก้ไข หรือกู้คืนนโยบายการเข้าถึงแบบมีเงื่อนไขที่ถูกลบแบบนุ่มนวล
-
อุปกรณ์ Windows จะต้องลงทะเบียนใน Microsoft Entra ID ที่กำหนดพร้อมใบอนุญาตที่ถูกต้อง
-
สร้างกลุ่มนำร่องที่ประกอบด้วยผู้ใช้ทดสอบหรืออุปกรณ์เพื่อประเมินการทำงานของนโยบายการเข้าถึงแบบมีเงื่อนไข หากนโยบายทำงานได้สำเร็จ คุณจะขยายไปยังกลุ่มอื่นๆ ได้
แนวทางปฏิบัติที่ดีที่สุด
-
ในขณะที่สร้างนโยบายการเข้าถึงแบบมีเงื่อนไข Microsoft แนะนำให้ยกเว้นการเข้าถึงฉุกเฉินหรือบัญชีกระจกแตกเพื่อป้องกันการล็อคเนื่องจากการกำหนดค่านโยบายที่ไม่ถูกต้อง หากผู้ดูแลระบบทั้งหมดถูกล็อกโดยไม่คาดคิด บัญชีผู้ดูแลระบบการเข้าถึงฉุกเฉินจะช่วยให้คุณสามารถลงชื่อเข้าใช้และกู้คืนการเข้าถึงได้
-
After configuring your conditional access policy to block M365 apps, set the policy state to Report-only mode. ซึ่งช่วยให้ผู้ดูแลระบบสามารถทดสอบนโยบายการเข้าถึงแบบมีเงื่อนไขส่วนใหญ่ก่อนที่จะเปิดใช้งานอย่างเต็มที่ เมื่อคุณยืนยันว่านโยบายทำงานตามที่ตั้งใจไว้ ให้เปลี่ยนสถานะจากโหมดรายงานเท่านั้นเป็นโหมดเปิด
-
แอป Microsoft 365 จำนวนมากต้องพึ่งพาซึ่งกันและกัน ตัวอย่างเช่น การบล็อก SharePoint อาจขัดขวางการทำงานของแท็บ “ไฟล์” ใน Microsoft Teams เพื่อหลีกเลี่ยงปัญหาดังกล่าว ขอแนะนำให้จัดการ (บล็อกหรืออนุญาต) ชุด Office 365 ทั้งหมด แทนที่จะมุ่งเน้นไปที่แต่ละแอป
-
โปรดทราบว่าการบล็อกพอร์ทัลผู้ดูแลระบบของ Microsoft บางแห่งสามารถป้องกันไม่ให้ผู้ใช้เข้าถึงหน้าการติดตั้งด้วยตนเอง ดังนั้นให้ทดสอบนโยบายนี้อย่างระมัดระวัง
บล็อกแอป Microsoft 365 โดยใช้นโยบายการเข้าถึงแบบมีเงื่อนไข
การเข้าถึงแบบมีเงื่อนไขได้รับการกำหนดค่าเป็นหลักในศูนย์การจัดการ Microsoft Entra มีหลายขั้นตอนที่เกี่ยวข้องในการสร้างนโยบายการเข้าถึงแบบมีเงื่อนไข ซึ่งมีการกำหนดไว้ด้านล่างนี้
ขั้นตอนที่ 1: สร้างนโยบาย
มาสร้างนโยบายการเข้าถึงแบบมีเงื่อนไขใหม่ใน Microsoft Entra เพื่อบล็อกแอป Microsoft 365
- ลงชื่อเข้าใช้ศูนย์การจัดการ Microsoft Entra ในฐานะผู้ดูแลระบบการเข้าถึงแบบมีเงื่อนไขหรือผู้ดูแลระบบส่วนกลาง
- เรียกดูการป้องกัน ID > การเข้าถึงตามเงื่อนไขตามความเสี่ยง > นโยบาย
- หากต้องการสร้างนโยบายการเข้าถึงแบบมีเงื่อนไขใหม่ ให้เลือกนโยบายใหม่
สร้างนโยบายการเข้าถึงแบบมีเงื่อนไขใน Microsoft Entra
ขั้นตอนที่ 2: กำหนดการกำหนดนโยบาย
ระบุชื่อนโยบาย เช่น บล็อกแอป M365 สำหรับผู้ใช้ Windows ภายใต้การมอบหมาย เลือกผู้ใช้หรือตัวแทน สลับไปที่แท็บรวม ที่นี่ เพิ่มผู้ใช้/กลุ่ม Entra เพื่อกำหนดเป้าหมายนโยบายนี้ สลับไปที่แท็บยกเว้นและเพิ่มการเข้าถึงฉุกเฉินหรือบัญชีกระจกแตกเพื่อป้องกันการล็อกเนื่องจากการกำหนดค่านโยบายไม่ถูกต้อง
ในตัวอย่างด้านล่าง นโยบายกำหนดเป้าหมายไปที่กลุ่ม Windows Pilot แทนที่จะเป็นผู้ใช้ทั้งหมด
สร้างนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อบล็อกแอป Microsoft 365
ขั้นตอนที่ 3: ระบุทรัพยากรเป้าหมาย
ใต้ ทรัพยากรเป้าหมาย > ทรัพยากร (เดิมคือแอปคลาวด์) คลิกเลือกทรัพยากรที่อยู่ในแท็บ รวม ตอนนี้คลิกที่เลือกทรัพยากรเฉพาะ บานหน้าต่างทรัพยากรแสดงรายการแอปพลิเคชัน Microsoft 365 ที่คุณสามารถเลือกอนุญาตหรือบล็อกได้
ตามความต้องการขององค์กรของคุณ คุณสามารถบล็อกแอป Office 365 ทั้งหมดหรือแอปเฉพาะภายในชุดได้ ทั้งสองตัวเลือกมีคำอธิบายอยู่ด้านล่าง
บล็อกแอป Microsoft 365 ทั้งหมด: หากคุณต้องการบล็อกแอปทั้งหมดที่รวมอยู่ในชุด Microsoft 365 ให้เลือกแอป Office 365 สิ่งนี้มีประโยชน์หากคุณต้องการจำกัดพนักงานของคุณไม่ให้เข้าถึงแอปพลิเคชัน Microsoft 365 ใดๆ
สร้างนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อบล็อกแอป Microsoft 365
บล็อกแอป Microsoft 365 แต่ละรายการ: เลือกตัวเลือกนี้เพื่อจำกัดแอปเฉพาะภายในชุด M365 ตัวอย่างเช่น คุณสามารถบล็อกแอปต่างๆ เช่น Office 365 Exchange Online, OneDrive, Outlook, Office 365 Zoom, Office 365 SharePoint Online เป็นต้น
หมายเหตุ: เมื่อเลือกบางแอพ คุณอาจเห็นข้อความ “ทรัพยากรไม่รองรับในการเข้าถึงแบบมีเงื่อนไข” หมายความว่าไม่สามารถรวมไว้ในนโยบายการเข้าถึงแบบมีเงื่อนไขได้
Block individual Microsoft 365 apps via Conditional Access policy
ขั้นตอนที่ 4: กำหนดแพลตฟอร์มอุปกรณ์
คุณสามารถบล็อกการเข้าถึงแอป Microsoft 365 สำหรับแพลตฟอร์มอุปกรณ์เฉพาะได้ การเข้าถึงแบบมีเงื่อนไขจะระบุแพลตฟอร์มอุปกรณ์โดยใช้ข้อมูลที่อุปกรณ์ให้มา เช่น สตริงตัวแทนผู้ใช้
ภายใต้เงื่อนไข ให้เลือกแพลตฟอร์มอุปกรณ์ หากต้องการกำหนดค่า ให้เลือก ใช่ และภายใต้แท็บ รวม ให้เลือกแพลตฟอร์มอุปกรณ์ที่จะใช้นโยบาย ตัวอย่างเช่น ฉันได้เลือก Windows และ macOS เพื่อใช้นโยบายการเข้าถึงแบบมีเงื่อนไขนี้ เลือกเสร็จสิ้นและย้ายไปยังการกำหนดค่าถัดไป
บล็อกแอป Microsoft 365 โดยใช้นโยบายการเข้าถึงแบบมีเงื่อนไข
ขั้นตอนที่ 5: เลือกแอปไคลเอนต์
เมื่อคุณเลือกแพลตฟอร์มอุปกรณ์แล้ว ให้เลือกแอปไคลเอ็นต์ คลิกใช่เพื่อกำหนดการตั้งค่านี้และเลือกแอปไคลเอ็นต์ที่จะใช้กับนโยบายนี้ มีสองตัวเลือกที่คุณเห็นภายใต้ไคลเอนต์การรับรองความถูกต้องสมัยใหม่
-
เบราว์เซอร์: หากต้องการบล็อกการเข้าถึงแอป Microsoft 365 ผ่านเบราว์เซอร์ ให้เลือกตัวเลือกนี้
-
แอปมือถือและไคลเอ็นต์เดสก์ท็อป: หากต้องการบล็อกการเข้าถึงแอป Microsoft 365 บนแอปมือถือและไคลเอ็นต์เดสก์ท็อป ให้เลือกตัวเลือกนี้
แอปไคลเอนต์
– นโยบายการเข้าถึงแบบมีเงื่อนไข
ขั้นตอนที่ 6: บล็อกการเข้าถึงแอป M365
ในนโยบายการเข้าถึงแบบมีเงื่อนไข ผู้ดูแลระบบสามารถใช้การควบคุมการเข้าถึงเพื่อให้หรือบล็อกการเข้าถึงทรัพยากรได้ ภายใต้การควบคุมการเข้าถึง ให้เลือกให้สิทธิ์ และที่นี่คุณสามารถควบคุมการบังคับใช้การเข้าถึงเพื่อบล็อกหรือให้สิทธิ์การเข้าถึงแอป M365 ได้ ถ้าคุณเลือก บล็อกการเข้าถึง ผู้ใช้จะถูกจำกัดไม่ให้เข้าถึงแอป Microsoft 365 ที่คุณเลือกในขั้นตอนข้างต้น
นโยบายการเข้าถึงแบบมีเงื่อนไขให้สิทธิ์การเข้าถึงเพื่ออนุญาตหรือบล็อกแอป Microsoft 365
ขั้นตอนที่ 7: เปิดใช้งานนโยบาย
เมื่อคุณกำหนดการตั้งค่านโยบายแล้ว ขั้นตอนสุดท้ายคือการเปิดใช้งานนโยบาย ตั้งค่าการเปิดใช้งานนโยบายสลับเป็นรายงานเท่านั้นก่อน วิธีนี้ช่วยให้คุณตรวจสอบได้ว่าใครจะได้รับผลกระทบผ่านบันทึกการลงชื่อเข้าใช้ Microsoft Entra โดยไม่ต้องบล็อกพวกเขาจริงๆ
การเข้าถึงแบบมีเงื่อนไข: เปิดใช้งานนโยบาย
หลังจากยืนยันการตั้งค่าของคุณโดยใช้โหมดรายงานเท่านั้น ให้ย้ายตัวสลับเปิดใช้งานนโยบายจากรายงานเท่านั้นเป็นเปิด
เปิดใช้งานนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อบล็อกแอป Microsoft 365
ประสบการณ์ผู้ใช้ปลายทาง
ในส่วนสุดท้ายนี้ เราจะมาทดสอบกันว่านโยบายการเข้าถึงแบบมีเงื่อนไขข้างต้นบล็อกแอป Microsoft 365 ตามที่กำหนดไว้ในนโยบายหรือไม่ เราจะดำเนินการนี้โดยการเข้าถึงแอป Microsoft 365 ผ่านทางเว็บเบราว์เซอร์และไคลเอนต์เดสก์ท็อป
ลงชื่อเข้าใช้พีซี Windows 11 ด้วยบัญชีที่ทำงาน เปิดเว็บเบราว์เซอร์และเข้าถึง Microsoft Teams บนเว็บหรือเว็บ Outlook ภายในไม่กี่วินาที นโยบายการเข้าถึงแบบมีเงื่อนไขจะแจ้งข้อความแสดงข้อผิดพลาดให้ปรากฏบนหน้าจอ โดยแสดงรายละเอียดต่อไปนี้
You cannot access this right now. การลงชื่อเข้าใช้ของคุณสำเร็จแต่ไม่ตรงตามเกณฑ์ในการเข้าถึงทรัพยากรนี้ ตัวอย่างเช่น คุณอาจลงชื่อเข้าใช้จากเบราว์เซอร์ แอป หรือตำแหน่งที่ผู้ดูแลระบบของคุณจำกัดไว้
ประสบการณ์ผู้ใช้ – การเข้าถึงแอป Microsoft 365 ถูกบล็อก
หากต้องการตรวจสอบว่ามีการใช้นโยบายการเข้าถึงแบบมีเงื่อนไขข้างต้นกับไคลเอ็นต์เดสก์ท็อปหรือไม่ ให้เปิดแอป Teams บนเดสก์ท็อป ข้อผิดพลาดต่อไปนี้จะปรากฏขึ้น
เราต้องการให้คุณลงชื่อเข้าใช้อีกครั้ง นี่อาจเป็นคำขอจากแผนกไอทีหรือทีมของคุณ หรือผลของการอัปเดตรหัสผ่าน
ประสบการณ์ผู้ใช้ – การเข้าถึงแอป Microsoft Teams ถูกบล็อก
รูปภาพและรายละเอียดข้อผิดพลาดด้านบนยืนยันว่านโยบายการเข้าถึงแบบมีเงื่อนไขของเราจำกัดการเข้าถึงแอป Microsoft 365 บนเว็บเบราว์เซอร์ แอปพลิเคชันบนมือถือ และไคลเอ็นต์เดสก์ท็อปได้สำเร็จ
บทสรุป
ในคู่มือนี้ ฉันได้สาธิตวิธีที่ผู้ดูแลระบบสามารถตั้งค่านโยบายการเข้าถึงแบบมีเงื่อนไขใน Microsoft Entra เพื่อจำกัดการเข้าถึงแอป Microsoft 365 สำหรับผู้ใช้ ตรวจสอบให้แน่ใจว่านโยบายได้รับการกำหนดค่าตามความต้องการขององค์กรของคุณ ผู้ดูแลระบบสามารถแก้ไขนโยบายและทำการเปลี่ยนแปลงที่จำเป็นได้ตลอดเวลา นำไปใช้กับกลุ่มผู้ใช้นำร่องในตอนแรก และเมื่อการทดสอบประสบความสำเร็จ ให้ค่อยๆ ขยายไปยังฐานผู้ใช้ที่ใหญ่ขึ้น
นั่นคือทั้งหมดสำหรับคู่มือนี้ หากคุณมีคำถามใด ๆ โปรดแจ้งให้เราทราบในส่วนความคิดเห็น
ฉันต้องการการสนับสนุนจากคุณ
เฮ้ นี่ ปราจวัล ฉันหวังว่าคุณจะพบว่าไซต์นี้มีประโยชน์ ในฐานะบล็อกเกอร์อิสระ เนื้อหาที่ฉันเผยแพร่ต้องใช้ความพยายามและความทุ่มเทอย่างมาก 💻 การเพิ่มขึ้นของตัวบล็อกโฆษณาและ AI #️⃣ ส่งผลให้ผู้เผยแพร่โฆษณาออนไลน์สูญเสียรายได้อย่างมากในช่วงทศวรรษที่ผ่านมา ⏰ หากคุณเห็นคุณค่าของงานอิสระเช่นนี้ โปรดพิจารณามีส่วนร่วมเพื่อช่วยให้ฉันทำสิ่งที่ฉันรักต่อไป ขอบคุณค่ะ ❤️🙌
สนับสนุน💖
ยังต้องการความช่วยเหลือใช่ไหม
หากคุณต้องการความช่วยเหลือเพิ่มเติมในบทความข้างต้น หรือต้องการหารือเกี่ยวกับปัญหาทางเทคนิคอื่นๆ โปรดดูตัวเลือกบางส่วนเหล่านี้
ฟอรั่ม
โทรเลข
ติดต่อฉัน
*️⃣ ลิงค์ที่มา:
นโยบายการเข้าถึงแบบมีเงื่อนไข , กำหนดค่าการเข้าถึงแบบมีเงื่อนไขสำหรับความช่วยเหลือระยะไกลใน Intune,
,
เอกสารประกอบของ Microsoft ,
โหมดรายงานเท่านั้น ,
ศูนย์การจัดการ Microsoft Entra ,
เข้าถึง Microsoft Teams บนเว็บ ,
เว็บ Outlook , แอป Teams บนเดสก์ท็อป
สนับสนุน💖
,
ฟอรั่ม
, โทรเลข ,
ติดต่อฉัน
,