Ana içeriğe geç

MFA Atlama Politikası

MFA Atlama Politikası, belirli koşulları karşılayan kullanıcıların tanımlanan bir süre boyunca çok faktörlü kimlik doğrulamayı atlamasına olanak tanır. Bu özellik; kurumsal VPN kullanıcıları, ayrıcalıklı hesaplar veya güvenilir iş istasyonlarından oturum açan kullanıcılar gibi belirli koşullar altında MFA yükünü azaltmak için tasarlanmıştır.

MFA Atlama Politikası Oluşturma Formu

MFA Atlama Politikası oluşturma formu - Auth profile, kullanıcı kısıtlaması ve atlama süresi

Nasıl Çalışır

Bir kullanıcı kimlik doğrulamaya çalıştığında sistem MFA Atlama Politikalarını sırayla değerlendirir:

  1. Politika Listesi Yinelemesi — Sistem, uygulamaya atanmış MFA Atlama Politikalarını öncelik sırasına göre değerlendirir.
  2. Kullanıcı Kısıtlaması Kontrolü — Politika tüm kullanıcılara mı, yoksa belirli bir koşul özniteliğine göre seçilmiş kullanıcılara mı uygulanıyor diye kontrol edilir.
  3. Kimlik Doğrulama Profili Eşleşmesi — Kullanıcının kimlik doğrulaması, politikada belirtilen Auth Profile ile gerçekleşiyor mu diye kontrol edilir.
  4. Eşleşme Değerlendirmesi — Hem kullanıcı kısıtlaması hem de kimlik doğrulama profili koşulları sağlanıyorsa politika eşleşir.
  5. Atlama Uygulaması — Eşleşen politika, yapılandırılmış Bypass Duration için MFA gereksinimini kaldırır.
  6. Oturum Kaydı — Atlama olayı denetim günlüklerine yazılır.
  7. Süre Takibi — Sistem, atlama süresinin dolduğu zamanı kaydeder; süre dolduğunda MFA tekrar uygulanır.
  8. Eşleşme Yoksa Normal Akış — Hiçbir politika eşleşmezse kullanıcı normal MFA akışına tabi tutulur.

Politika Alanları

AlanAçıklama
NamePolitika için benzersiz, tanımlayıcı bir ad
Auth ProfileBu politikanın uygulanacağı kimlik doğrulama profili. Politika yalnızca kullanıcı bu profil üzerinden doğrulandığında devreye girer.
User RestrictionPolitikanın kapsadığı kullanıcı grubunu belirler: All Users veya Condition

Kullanıcı Kısıtlaması: All Users

All Users seçildiğinde politika, seçilen Auth Profile üzerinden kimlik doğrulayan tüm kullanıcılara uygulanır.

Kullanıcı Kısıtlaması: Condition

Condition seçildiğinde ek alanlar görünür:

AlanAçıklama
Condition AttributeKullanıcı profilinde değerlendirilecek öznitelik (örn. department, memberOf, title)
ConditionKarşılaştırma operatörü: equals, contains, starts_with, ends_with, regex
Attribute ValueÖzniteliğin eşleşmesi gereken değer

Hem kimlik doğrulama profili hem de koşul sağlanmadıkça politika uygulanmaz.

Atlama Süresi

SeçenekDeğerAçıklama
Bu oturum içinsessionAtlama yalnızca mevcut oturum süresince geçerlidir
1 Saat6060 dakika boyunca MFA atlanır
8 Saat4808 saat boyunca MFA atlanır (tipik iş günü)
24 Saat144024 saat boyunca MFA atlanır
7 Gün100807 gün boyunca MFA atlanır
30 Gün4320030 gün boyunca MFA atlanır
ÖzelDakikaDakika cinsinden özel bir süre girin

Öncelik ve Sıralama

Birden fazla MFA Atlama Politikası aynı uygulamaya atandığında sistem bunları öncelik sırasına göre değerlendirir. İlk eşleşen politika uygulanır; geri kalanlar değerlendirilmez. Politikaları öncelik listesinde sürükleyip bırakarak yeniden sıralayabilirsiniz.

Uygulamalara Atama

MFA Atlama Politikaları doğrudan uygulama yapılandırmasından atanır:

  1. Applications bölümüne gidin ve ilgili uygulamayı açın.
  2. MFA Bypass Policies bölümünü bulun.
  3. Uygulamak istediğiniz politikaları seçin ve öncelik sırasını belirleyin.
  4. Değişiklikleri kaydedin.

Davranış Ayrıntıları

SenaryoDavranış
Atlama süresi içinde kullanıcı tekrar oturum açarMFA istenmez
Atlama süresi dolarken kullanıcı aktif oturumdaAktif oturum etkilenmez; bir sonraki oturum açmada MFA yeniden uygulanır
Risk Motoru High önem düzeyinde değerlendirme yaparAtlama politikasına bakılmaksızın MFA uygulanabilir (risk politikası yapılandırmasına bağlı)
Kullanıcı birden fazla eşleşen politikaya sahipYalnızca en yüksek öncelikli politika uygulanır
Kullanıcı farklı bir cihazdan oturum açarAtlama cihaza özgü değilse geçerliliğini korur

Kullanım Senaryoları

Kurumsal VPN

Kurumsal VPN üzerinden bağlanan kullanıcılar için MFA'yı atlayın. VPN kimlik doğrulamasının kendisi güçlü bir faktör olarak kabul edildiğinden çift doğrulama yükü azaltılır.

Yapılandırma: Auth Profile = VPN LDAP Profili, User Restriction = All Users, Bypass Duration = 8 Saat

Ayrıcalıklı Kullanıcılar

Yöneticiler için daha uzun atlama süreleri tanımlayarak sık MFA istemlerini azaltın; ancak ayrıcalıklı hesapların güvenliğini güçlü kimlik doğrulama profiline bağlayın.

Yapılandırma: Auth Profile = Admin LDAP Profili, Condition = memberOf contains CN=Admins, Bypass Duration = 1 Saat

İş İstasyonu Oturumu

Güvenli iş istasyonlarından oturum açan kullanıcılar için makine sertifikası veya Windows kimlik bilgisi tabanlı kimlik doğrulamasını kabul edin ve MFA gereksinimini kaldırın.

Yapılandırma: Auth Profile = İş İstasyonu RADIUS Profili, User Restriction = All Users, Bypass Duration = Bu oturum için

Kurulum Adımları

  1. Access Control → MFA Bypass Policies sayfasına gidin.
  2. Add Policy düğmesine tıklayın.
  3. Name alanına tanımlayıcı bir ad girin.
  4. Auth Profile açılır listesinden uygun profili seçin.
  5. User Restriction seçeneğini belirleyin. Koşul tabanlı kısıtlama için öznitelik, operatör ve değeri doldurun.
  6. Bypass Duration değerini seçin.
  7. Save düğmesine tıklayın.
  8. Politikayı ilgili uygulamaya atayın.

Önemli Notlar

  • MFA Atlama Politikaları yalnızca politikanın atandığı uygulamalar için geçerlidir.
  • Atlama süresi, kullanıcının başarıyla kimlik doğrulama yaptığı andan itibaren hesaplanır.
  • Atlama politikaları denetim günlüklerine kaydedilir; hangi kullanıcıların MFA'yı ne zaman atladığı izlenebilir.
  • Risk tabanlı meydan okumalar, yapılandırmaya bağlı olarak atlama politikalarını geçersiz kılabilir.
  • Atlama politikalarının uygulandığı hesaplar için güçlü ilk kimlik doğrulama profilleri kullanılması önerilir.