• Microsoft CSP
    Microsoft CSP

    S Microsoft CSP transformujeme  business pro dosažení obchodních a technologických cílů.

  • Managed Microsoft 365
    Managed Microsoft 365

    Zajistíme bezpečnost, produktivitu a optimalizaci. Vy se soustředíte na podnikání, my na IT.

  • Dozvědet se víc

    Získejte více informací o produktech Microsoft solution partner

  • Chci vědět víc

    Získejte více informací o produktech Kybernetická bezpečnost

  • Copilot M365
    Copilot M365

    Copilot pro Microsoft 365 nabízí pokročilé AI funkce integrované do byznysových nástrojů.

  • Copilot Osobní trenér
    Copilot Osobní trenér

    Žádné teorie, jen praktické rady a tipy, které vám ušetří čas a energii při vaši každodenní práci.

  • Dozvědet se víc

    Získejte více informací o produktech Umělá inteligence

  • Chci vědět víc

    Získejte více informací o produktech Cloudová infrastruktura

    • KPCS řeší technologické výzvy efektivně a v čas. Tím podporujeme růst vašeho podnikání.

      • Dozvědet se víc

        Získejte více informací o produktech Microsoft solution partner

      • Microsoft CSP
        Microsoft CSP

        S Microsoft CSP transformujeme  business pro dosažení obchodních a technologických cílů.

      • Managed Microsoft 365
        Managed Microsoft 365

        Zajistíme bezpečnost, produktivitu a optimalizaci. Vy se soustředíte na podnikání, my na IT.

    • Kybernetická bezpečnost je klíčová. S našimi službami jsou vaše data a systémy chráněny.

      • Chci vědět víc

        Získejte více informací o produktech Kybernetická bezpečnost

    • Zmapujte svůj potenciál AI a najděte nejlepší řešení. AI bude vaším důvěryhodným kolegou.

      • Dozvědet se víc

        Získejte více informací o produktech Umělá inteligence

      • Copilot M365
        Copilot M365

        Copilot pro Microsoft 365 nabízí pokročilé AI funkce integrované do byznysových nástrojů.

      • Copilot Osobní trenér
        Copilot Osobní trenér

        Žádné teorie, jen praktické rady a tipy, které vám ušetří čas a energii při vaši každodenní práci.

    • Azure je flexibilní a škálovatelná platforma, která poskytuje moderní produkty, služby a provoz.

      • Chci vědět víc

        Získejte více informací o produktech Cloudová infrastruktura

  • Reference
  • Proč KPCS
  • Kariéra
  • Novinky
  • Kontakt
Zpět na novinky

„Device State“ v politikách podmíněného přístupu nahradí „Filter for devices“

Blog
7. prosince 2021 Jan Žák
„Device State“ v politikách podmíněného přístupu nahradí „Filter for devices“

Při každém zavádění nových sad pravidel podmíněného přístupu (Conditional Access Policy) je vhodné si uvědomit, že se nejedná o konečnou a statickou konfiguraci.

Možnosti, které má administrátor k dispozici jsou ovlivněny nejen dostupnými licencemi v tenantu, ale také aktuálně dostupnou nabídkou podmínek, ovládacích prvků nebo třeba sad aplikací. Toto vše se čas od času mění, přibývají nové položky k otestování („Preview“), a občas také ubývají – resp. jsou nahrazovány.

Pokud jste ve svých pravidlech využili podmínku „Device state“ například pro vyloučení zařízení typu „Azure AD joined“ nebo „Device marked as compliant“ z pravidel omezujících přístup k aplikacím nebo souborům v domnění, že časem přejde z „Preview“ do „General Availability“, zbystřete.

Tato podmínka („Device state (Preview)“) je nyní označena jako zastaralá („Deprecated“) a byla rovnou nahrazena sadou filtrů dostupných v sekci „Filter for devices“. Princip fungování je prakticky totožný s filtry v Intune a nahrazení stávajících podmínek byste měli do svých pravidel promítnout do šesti měsíců, ideálně samozřejmě co nejdříve.

Výše uvedený příklad snadno převedeme do následujícího filtru:

device.trustType -eq "ServerAD" -or device.isCompliant -eq True

Není potřeba studovat žádnou složitou syntaxi filtrů, vše se dá pohodlně „vyklikat“.

Z původního jednoduchého a prakticky jednoúčelového filtru se rázem stal silný nástroj, kterým můžete nově pokrýt různé scénáře pro řízení přístupů na základě podmínek definovaných stavem zařízení. Pro inspiraci to mohou být například následující:

  • Omezení přístupu k nástrojům pro správu (Powershell, Azure portál) pouze z PAW stanic (viz. např. na https://docs.microsoft.com/en-us/security/compass/privileged-access-devices ). Můžeme vynutit nejen kontrolu zdraví stanice, ale pro přístup může být vyžadován další příznak, například
device.extensionAttribute10 -ne „PAW“
  • Omezení přístupu ze stanic s nepodporovaným operačním systémem
device.operatingSystem -eq „Windows“ -and device.operatingSystemVersion startsWith "10.0.18"
  •  Vytvoření výjimek pro servisní účty nebo konferenční zařízení
    device.extensionAttribute10 -eq „TeamsPhoneDevice“

    Složitější pravidla můžete dále ručně editovat přímo:

Na předchozím příkladu je vidět, že je možné využít další pozoruhodné atributy, jako jsou

  • deviceID (tedy GUID zařízení)
  • displayName (tedy běžný název zařízení definovaný správcem nebo uživatelem)
  • deviceOwnership
  • isCompliant
  • manufacturer
  • mdmAppId
  • model (např. Surface)
  • operatingSystem (např. Windows, iOS, Android)
  • operatingSystemVersion (např. 6.1 nebo 10.0)
  • physicalIds (např. ID zařízení spravované Autopilotem)
  • profileType (např. RegisteredDevice, Printer)
  • systemLabels (např. M365Managed)
  • trustType (např. ServerAD, Workplace)
  • extensionAttribute1-15 (hodnoty definované administrátorem)

Podmínky „Device state“ a „Filter for devices“ pochopitelně není možné kombinovat, takže nové podmínky je vhodné nejdříve otestovat na menším vzorku zařízení a následně přenést do původních pravidel, případně původní pravidla nahradit novými.

Podporované operátory a vlastnosti si pak můžete zkontrolovat na adrese https://docs.microsoft.com

Novinky v KPCS

Nový zákon o kybernetické bezpečnosti: Co musíte vědět od 1. listopadu 2025
Nový zákon o kybernetické bezpečnosti: Co musíte vědět od 1. listopadu 2025

Od 1. listopadu 2025 vstupuje v platnost nový zákon o kybernetické bezpečnosti (č. 264/2025 Sb.), který zásadně mění pravidla pro ochranu digitálních služeb a dat v České republice. Nahrazuje dosavadní legislativu z roku 2014 a přináší požadavky vycházející z evropské směrnice NIS2.

13. října 2025
ZoKB v Microsoft cloudu: praktický workshop
ZoKB v Microsoft cloudu: praktický workshop

Máte Microsoft 365 nebo Azure a potřebujete co nejrychleji naplnit požadavky nového zákona? Na praktickém live-demo webináři ukážeme, jak převést povinnosti ZoKB do konkrétních nastavení vašeho prostředí od identity a dohled až po audit. Uvidíte, že většinu věcí zvládnete s tím, co už máte. Stačí vědět, kde a jak začít.

13. října 2025 KPCS
Přichází ZoKB: co musí vedení a IT stihnout do roka a do dne
Přichází ZoKB: co musí vedení a IT stihnout do roka a do dne

Nový Zákon o kybernetické bezpečnosti (ZoKB) přináší nové povinnosti, krátké termíny a zásadní dopady na řízení rizik, incidentů i kontinuity provozu. Za 60 minut získáte jasný přehled o tom, co bude potřeba udělat, kdy a kým. Ukážeme vám, jak si nastavit realistickou roadmapu, kdo za co odpovídá a co znamená tzv. minimum viable compliance, tedy jak splnit zákon chytře, s rozumem a včas.

13. října 2025 KPCS
Kontakt