บล็อกแอป Microsoft 365 โดยใช้นโยบายการเข้าถึงแบบมีเงื่อนไข

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy_ftimg.png

ในคู่มือนี้ คุณจะได้เรียนรู้วิธีบล็อกแอป Microsoft 365 โดยใช้นโยบายการเข้าถึงแบบมีเงื่อนไข วิธีนี้จะป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตจากอุปกรณ์ที่ไม่มีการจัดการหรือ BYOD โดยกำหนดให้อุปกรณ์ที่ลงทะเบียน Intune หรือเป็นไปตามข้อกำหนดเพื่อเข้าถึงแอปพลิเคชัน เช่น Teams, OneDrive, SharePoint online, Exchange Online และ Outlook

นโยบายการเข้าถึงแบบมีเงื่อนไขช่วยให้ผู้ดูแลระบบกำหนดการควบคุมให้กับแอปพลิเคชัน บริการ การดำเนินการ หรือบริบทการตรวจสอบสิทธิ์เฉพาะได้ ตัวอย่างเช่น คุณสามารถจำกัดการเข้าถึงชุดแอป M365 ทั้งหมดหรือแอปพลิเคชันแต่ละรายการ เช่น Office 365 Exchange online, SharePoint Online ไว้เฉพาะบางกลุ่มเท่านั้น อีกตัวอย่างหนึ่งของการใช้นโยบายจะครอบคลุมอยู่ในคำแนะนำในการกำหนดค่าการเข้าถึงแบบมีเงื่อนไขสำหรับความช่วยเหลือระยะไกลใน Intune

องค์กรต่างๆ สามารถใช้ประโยชน์จากนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อบังคับใช้การควบคุมการเข้าถึงที่เหมาะสม เพื่อให้มั่นใจว่าองค์กรของคุณยังคงปลอดภัยโดยไม่กระทบต่อประสิทธิภาพการทำงาน ก่อนใช้งาน ให้ประเมินข้อกำหนดอย่างละเอียดและออกแบบนโยบายอย่างรอบคอบเพื่อให้สอดคล้องกับความต้องการขององค์กรของคุณ ตอนนี้เรามาเริ่มต้นกัน

/th/images/PatchMyPC-AppCatalog-725x250-1.jpg ติดตั้งและอัปเดตแอปพลิเคชันบุคคลที่สามด้วย Patch My PC

ข้อกำหนดเบื้องต้น

หากต้องการบล็อกผู้ใช้ไม่ให้เข้าถึงแอป Microsoft 365 ได้อย่างมีประสิทธิภาพ ต้องปฏิบัติตามข้อกำหนดต่อไปนี้ ข้อกำหนดเบื้องต้นเหล่านี้ยังระบุไว้ในเอกสารประกอบของ Microsoft ด้วย

  1. ผู้เช่า Microsoft Entra ที่ใช้งานได้ซึ่งมี Microsoft Entra ID P1, P2 หรือใบอนุญาตรุ่นทดลองใช้ที่เปิดใช้งาน

  2. ผู้ดูแลระบบที่โต้ตอบกับการเข้าถึงแบบมีเงื่อนไขจำเป็นต้องได้รับมอบหมายบทบาทอย่างใดอย่างหนึ่งต่อไปนี้:

  • เครื่องอ่านความปลอดภัย: อ่านนโยบายและการกำหนดค่าการเข้าถึงแบบมีเงื่อนไข
  • ผู้ดูแลระบบการเข้าถึงแบบมีเงื่อนไข: สร้าง แก้ไข หรือกู้คืนนโยบายการเข้าถึงแบบมีเงื่อนไขที่ถูกลบแบบนุ่มนวล
  1. อุปกรณ์ Windows จะต้องลงทะเบียนใน Microsoft Entra ID ที่กำหนดพร้อมใบอนุญาตที่ถูกต้อง

  2. สร้างกลุ่มนำร่องที่ประกอบด้วยผู้ใช้ทดสอบหรืออุปกรณ์เพื่อประเมินการทำงานของนโยบายการเข้าถึงแบบมีเงื่อนไข หากนโยบายทำงานได้สำเร็จ คุณจะขยายไปยังกลุ่มอื่นๆ ได้

แนวทางปฏิบัติที่ดีที่สุด

  1. ในขณะที่สร้างนโยบายการเข้าถึงแบบมีเงื่อนไข Microsoft แนะนำให้ยกเว้นการเข้าถึงฉุกเฉินหรือบัญชีกระจกแตกเพื่อป้องกันการล็อคเนื่องจากการกำหนดค่านโยบายที่ไม่ถูกต้อง หากผู้ดูแลระบบทั้งหมดถูกล็อกโดยไม่คาดคิด บัญชีผู้ดูแลระบบการเข้าถึงฉุกเฉินจะช่วยให้คุณสามารถลงชื่อเข้าใช้และกู้คืนการเข้าถึงได้

  2. After configuring your conditional access policy to block M365 apps, set the policy state to Report-only mode. ซึ่งช่วยให้ผู้ดูแลระบบสามารถทดสอบนโยบายการเข้าถึงแบบมีเงื่อนไขส่วนใหญ่ก่อนที่จะเปิดใช้งานอย่างเต็มที่ เมื่อคุณยืนยันว่านโยบายทำงานตามที่ตั้งใจไว้ ให้เปลี่ยนสถานะจากโหมดรายงานเท่านั้นเป็นโหมดเปิด

  3. แอป Microsoft 365 จำนวนมากต้องพึ่งพาซึ่งกันและกัน ตัวอย่างเช่น การบล็อก SharePoint อาจขัดขวางการทำงานของแท็บ “ไฟล์” ใน Microsoft Teams เพื่อหลีกเลี่ยงปัญหาดังกล่าว ขอแนะนำให้จัดการ (บล็อกหรืออนุญาต) ชุด Office 365 ทั้งหมด แทนที่จะมุ่งเน้นไปที่แต่ละแอป

  4. โปรดทราบว่าการบล็อกพอร์ทัลผู้ดูแลระบบของ Microsoft บางแห่งสามารถป้องกันไม่ให้ผู้ใช้เข้าถึงหน้าการติดตั้งด้วยตนเอง ดังนั้นให้ทดสอบนโยบายนี้อย่างระมัดระวัง

บล็อกแอป Microsoft 365 โดยใช้นโยบายการเข้าถึงแบบมีเงื่อนไข

การเข้าถึงแบบมีเงื่อนไขได้รับการกำหนดค่าเป็นหลักในศูนย์การจัดการ Microsoft Entra มีหลายขั้นตอนที่เกี่ยวข้องในการสร้างนโยบายการเข้าถึงแบบมีเงื่อนไข ซึ่งมีการกำหนดไว้ด้านล่างนี้

ขั้นตอนที่ 1: สร้างนโยบาย

มาสร้างนโยบายการเข้าถึงแบบมีเงื่อนไขใหม่ใน Microsoft Entra เพื่อบล็อกแอป Microsoft 365

  • ลงชื่อเข้าใช้ศูนย์การจัดการ Microsoft Entra ในฐานะผู้ดูแลระบบการเข้าถึงแบบมีเงื่อนไขหรือผู้ดูแลระบบส่วนกลาง
  • เรียกดูการป้องกัน ID > การเข้าถึงตามเงื่อนไขตามความเสี่ยง > นโยบาย
  • หากต้องการสร้างนโยบายการเข้าถึงแบบมีเงื่อนไขใหม่ ให้เลือกนโยบายใหม่

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap1-1024x745.png สร้างนโยบายการเข้าถึงแบบมีเงื่อนไขใน Microsoft Entra

ขั้นตอนที่ 2: กำหนดการกำหนดนโยบาย

ระบุชื่อนโยบาย เช่น บล็อกแอป M365 สำหรับผู้ใช้ Windows ภายใต้การมอบหมาย เลือกผู้ใช้หรือตัวแทน สลับไปที่แท็บรวม ที่นี่ เพิ่มผู้ใช้/กลุ่ม Entra เพื่อกำหนดเป้าหมายนโยบายนี้ สลับไปที่แท็บยกเว้นและเพิ่มการเข้าถึงฉุกเฉินหรือบัญชีกระจกแตกเพื่อป้องกันการล็อกเนื่องจากการกำหนดค่านโยบายไม่ถูกต้อง

ในตัวอย่างด้านล่าง นโยบายกำหนดเป้าหมายไปที่กลุ่ม Windows Pilot แทนที่จะเป็นผู้ใช้ทั้งหมด

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap2-1024x816.png สร้างนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อบล็อกแอป Microsoft 365

ขั้นตอนที่ 3: ระบุทรัพยากรเป้าหมาย

ใต้ ทรัพยากรเป้าหมาย > ทรัพยากร (เดิมคือแอปคลาวด์) คลิกเลือกทรัพยากรที่อยู่ในแท็บ รวม ตอนนี้คลิกที่เลือกทรัพยากรเฉพาะ บานหน้าต่างทรัพยากรแสดงรายการแอปพลิเคชัน Microsoft 365 ที่คุณสามารถเลือกอนุญาตหรือบล็อกได้

ตามความต้องการขององค์กรของคุณ คุณสามารถบล็อกแอป Office 365 ทั้งหมดหรือแอปเฉพาะภายในชุดได้ ทั้งสองตัวเลือกมีคำอธิบายอยู่ด้านล่าง

บล็อกแอป Microsoft 365 ทั้งหมด: หากคุณต้องการบล็อกแอปทั้งหมดที่รวมอยู่ในชุด Microsoft 365 ให้เลือกแอป Office 365 สิ่งนี้มีประโยชน์หากคุณต้องการจำกัดพนักงานของคุณไม่ให้เข้าถึงแอปพลิเคชัน Microsoft 365 ใดๆ

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap3-1024x775.png สร้างนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อบล็อกแอป Microsoft 365

บล็อกแอป Microsoft 365 แต่ละรายการ: เลือกตัวเลือกนี้เพื่อจำกัดแอปเฉพาะภายในชุด M365 ตัวอย่างเช่น คุณสามารถบล็อกแอปต่างๆ เช่น Office 365 Exchange Online, OneDrive, Outlook, Office 365 Zoom, Office 365 SharePoint Online เป็นต้น

หมายเหตุ: เมื่อเลือกบางแอพ คุณอาจเห็นข้อความ “ทรัพยากรไม่รองรับในการเข้าถึงแบบมีเงื่อนไข” หมายความว่าไม่สามารถรวมไว้ในนโยบายการเข้าถึงแบบมีเงื่อนไขได้

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap11-1024x721.png Block individual Microsoft 365 apps via Conditional Access policy

ขั้นตอนที่ 4: กำหนดแพลตฟอร์มอุปกรณ์

คุณสามารถบล็อกการเข้าถึงแอป Microsoft 365 สำหรับแพลตฟอร์มอุปกรณ์เฉพาะได้ การเข้าถึงแบบมีเงื่อนไขจะระบุแพลตฟอร์มอุปกรณ์โดยใช้ข้อมูลที่อุปกรณ์ให้มา เช่น สตริงตัวแทนผู้ใช้

ภายใต้เงื่อนไข ให้เลือกแพลตฟอร์มอุปกรณ์ หากต้องการกำหนดค่า ให้เลือก ใช่ และภายใต้แท็บ รวม ให้เลือกแพลตฟอร์มอุปกรณ์ที่จะใช้นโยบาย ตัวอย่างเช่น ฉันได้เลือก Windows และ macOS เพื่อใช้นโยบายการเข้าถึงแบบมีเงื่อนไขนี้ เลือกเสร็จสิ้นและย้ายไปยังการกำหนดค่าถัดไป

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap4-1024x847.png บล็อกแอป Microsoft 365 โดยใช้นโยบายการเข้าถึงแบบมีเงื่อนไข

ขั้นตอนที่ 5: เลือกแอปไคลเอนต์

เมื่อคุณเลือกแพลตฟอร์มอุปกรณ์แล้ว ให้เลือกแอปไคลเอ็นต์ คลิกใช่เพื่อกำหนดการตั้งค่านี้และเลือกแอปไคลเอ็นต์ที่จะใช้กับนโยบายนี้ มีสองตัวเลือกที่คุณเห็นภายใต้ไคลเอนต์การรับรองความถูกต้องสมัยใหม่

  1. เบราว์เซอร์: หากต้องการบล็อกการเข้าถึงแอป Microsoft 365 ผ่านเบราว์เซอร์ ให้เลือกตัวเลือกนี้

  2. แอปมือถือและไคลเอ็นต์เดสก์ท็อป: หากต้องการบล็อกการเข้าถึงแอป Microsoft 365 บนแอปมือถือและไคลเอ็นต์เดสก์ท็อป ให้เลือกตัวเลือกนี้

แอปไคลเอนต์/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap5-1024x829.png – นโยบายการเข้าถึงแบบมีเงื่อนไข

ขั้นตอนที่ 6: บล็อกการเข้าถึงแอป M365

ในนโยบายการเข้าถึงแบบมีเงื่อนไข ผู้ดูแลระบบสามารถใช้การควบคุมการเข้าถึงเพื่อให้หรือบล็อกการเข้าถึงทรัพยากรได้ ภายใต้การควบคุมการเข้าถึง ให้เลือกให้สิทธิ์ และที่นี่คุณสามารถควบคุมการบังคับใช้การเข้าถึงเพื่อบล็อกหรือให้สิทธิ์การเข้าถึงแอป M365 ได้ ถ้าคุณเลือก บล็อกการเข้าถึง ผู้ใช้จะถูกจำกัดไม่ให้เข้าถึงแอป Microsoft 365 ที่คุณเลือกในขั้นตอนข้างต้น

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap6-1024x864.png นโยบายการเข้าถึงแบบมีเงื่อนไขให้สิทธิ์การเข้าถึงเพื่ออนุญาตหรือบล็อกแอป Microsoft 365

ขั้นตอนที่ 7: เปิดใช้งานนโยบาย

เมื่อคุณกำหนดการตั้งค่านโยบายแล้ว ขั้นตอนสุดท้ายคือการเปิดใช้งานนโยบาย ตั้งค่าการเปิดใช้งานนโยบายสลับเป็นรายงานเท่านั้นก่อน วิธีนี้ช่วยให้คุณตรวจสอบได้ว่าใครจะได้รับผลกระทบผ่านบันทึกการลงชื่อเข้าใช้ Microsoft Entra โดยไม่ต้องบล็อกพวกเขาจริงๆ

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap7-1024x945.png การเข้าถึงแบบมีเงื่อนไข: เปิดใช้งานนโยบาย

หลังจากยืนยันการตั้งค่าของคุณโดยใช้โหมดรายงานเท่านั้น ให้ย้ายตัวสลับเปิดใช้งานนโยบายจากรายงานเท่านั้นเป็นเปิด

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap8-1024x870.png เปิดใช้งานนโยบายการเข้าถึงแบบมีเงื่อนไขเพื่อบล็อกแอป Microsoft 365

ประสบการณ์ผู้ใช้ปลายทาง

ในส่วนสุดท้ายนี้ เราจะมาทดสอบกันว่านโยบายการเข้าถึงแบบมีเงื่อนไขข้างต้นบล็อกแอป Microsoft 365 ตามที่กำหนดไว้ในนโยบายหรือไม่ เราจะดำเนินการนี้โดยการเข้าถึงแอป Microsoft 365 ผ่านทางเว็บเบราว์เซอร์และไคลเอนต์เดสก์ท็อป

ลงชื่อเข้าใช้พีซี Windows 11 ด้วยบัญชีที่ทำงาน เปิดเว็บเบราว์เซอร์และเข้าถึง Microsoft Teams บนเว็บหรือเว็บ Outlook ภายในไม่กี่วินาที นโยบายการเข้าถึงแบบมีเงื่อนไขจะแจ้งข้อความแสดงข้อผิดพลาดให้ปรากฏบนหน้าจอ โดยแสดงรายละเอียดต่อไปนี้

You cannot access this right now. การลงชื่อเข้าใช้ของคุณสำเร็จแต่ไม่ตรงตามเกณฑ์ในการเข้าถึงทรัพยากรนี้ ตัวอย่างเช่น คุณอาจลงชื่อเข้าใช้จากเบราว์เซอร์ แอป หรือตำแหน่งที่ผู้ดูแลระบบของคุณจำกัดไว้

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap9-1024x875.png ประสบการณ์ผู้ใช้ – การเข้าถึงแอป Microsoft 365 ถูกบล็อก

หากต้องการตรวจสอบว่ามีการใช้นโยบายการเข้าถึงแบบมีเงื่อนไขข้างต้นกับไคลเอ็นต์เดสก์ท็อปหรือไม่ ให้เปิดแอป Teams บนเดสก์ท็อป ข้อผิดพลาดต่อไปนี้จะปรากฏขึ้น

เราต้องการให้คุณลงชื่อเข้าใช้อีกครั้ง นี่อาจเป็นคำขอจากแผนกไอทีหรือทีมของคุณ หรือผลของการอัปเดตรหัสผ่าน

/th/images/Block-Microsoft-365-Apps-using-Conditional-Access-Policy-Snap10-1024x972.png ประสบการณ์ผู้ใช้ – การเข้าถึงแอป Microsoft Teams ถูกบล็อก

รูปภาพและรายละเอียดข้อผิดพลาดด้านบนยืนยันว่านโยบายการเข้าถึงแบบมีเงื่อนไขของเราจำกัดการเข้าถึงแอป Microsoft 365 บนเว็บเบราว์เซอร์ แอปพลิเคชันบนมือถือ และไคลเอ็นต์เดสก์ท็อปได้สำเร็จ

บทสรุป

ในคู่มือนี้ ฉันได้สาธิตวิธีที่ผู้ดูแลระบบสามารถตั้งค่านโยบายการเข้าถึงแบบมีเงื่อนไขใน Microsoft Entra เพื่อจำกัดการเข้าถึงแอป Microsoft 365 สำหรับผู้ใช้ ตรวจสอบให้แน่ใจว่านโยบายได้รับการกำหนดค่าตามความต้องการขององค์กรของคุณ ผู้ดูแลระบบสามารถแก้ไขนโยบายและทำการเปลี่ยนแปลงที่จำเป็นได้ตลอดเวลา นำไปใช้กับกลุ่มผู้ใช้นำร่องในตอนแรก และเมื่อการทดสอบประสบความสำเร็จ ให้ค่อยๆ ขยายไปยังฐานผู้ใช้ที่ใหญ่ขึ้น

นั่นคือทั้งหมดสำหรับคู่มือนี้ หากคุณมีคำถามใด ๆ โปรดแจ้งให้เราทราบในส่วนความคิดเห็น

/th/images/buymeacoffeewidget.jpg ฉันต้องการการสนับสนุนจากคุณ

เฮ้ นี่ ปราจวัล ฉันหวังว่าคุณจะพบว่าไซต์นี้มีประโยชน์ ในฐานะบล็อกเกอร์อิสระ เนื้อหาที่ฉันเผยแพร่ต้องใช้ความพยายามและความทุ่มเทอย่างมาก 💻 การเพิ่มขึ้นของตัวบล็อกโฆษณาและ AI #️⃣ ส่งผลให้ผู้เผยแพร่โฆษณาออนไลน์สูญเสียรายได้อย่างมากในช่วงทศวรรษที่ผ่านมา ⏰ หากคุณเห็นคุณค่าของงานอิสระเช่นนี้ โปรดพิจารณามีส่วนร่วมเพื่อช่วยให้ฉันทำสิ่งที่ฉันรักต่อไป ขอบคุณค่ะ ❤️🙌

สนับสนุน💖

ยังต้องการความช่วยเหลือใช่ไหม

หากคุณต้องการความช่วยเหลือเพิ่มเติมในบทความข้างต้น หรือต้องการหารือเกี่ยวกับปัญหาทางเทคนิคอื่นๆ โปรดดูตัวเลือกบางส่วนเหล่านี้

ฟอรั่ม

โทรเลข

ติดต่อฉัน

*️⃣ ลิงค์ที่มา:

นโยบายการเข้าถึงแบบมีเงื่อนไข , กำหนดค่าการเข้าถึงแบบมีเงื่อนไขสำหรับความช่วยเหลือระยะไกลใน Intune, /th/images/PatchMyPC-AppCatalog-725x250-1.jpg , เอกสารประกอบของ Microsoft , โหมดรายงานเท่านั้น , ศูนย์การจัดการ Microsoft Entra , เข้าถึง Microsoft Teams บนเว็บ , เว็บ Outlook , แอป Teams บนเดสก์ท็อป

สนับสนุน💖

,

ฟอรั่ม

, โทรเลข ,

ติดต่อฉัน

,