Conditional Access to mechanizm Microsoft Entra ID (dawniej Azure Active Directory) pozwalający definiować polityki warunkowego dostępu do zasobów firmowych na podstawie ryzyka logowania, lokalizacji, typu urządzenia i tożsamości użytkownika. Zamiast prostego pytania „czy hasło jest poprawne”, Conditional Access odpowiada na pytanie „czy w tych konkretnych okolicznościach to logowanie powinno zostać dopuszczone, i na jakich warunkach”.
Jako integrator projektujemy zestawy polityk Conditional Access dopasowane do struktury organizacji klienta, tak by podnieść bezpieczeństwo dostępu do Microsoft 365 bez nadmiernego utrudniania codziennej pracy.
Wymuszanie uwierzytelniania wieloskładnikowego w oparciu o kontekst
Najczęstszym zastosowaniem Conditional Access jest wymóg uwierzytelniania wieloskładnikowego (MFA) w określonych sytuacjach – na przykład przy logowaniu spoza sieci firmowej, z nieznanego urządzenia lub gdy system wykryje podwyższone ryzyko logowania (np. logowanie z nietypowej lokalizacji geograficznej w krótkim odstępie czasu od poprzedniego). Konfigurujemy takie polityki tak, aby MFA było wymagane tam, gdzie realnie podnosi bezpieczeństwo, a nie przy każdym logowaniu z zaufanego urządzenia w biurze, co pozwala pogodzić bezpieczeństwo z wygodą pracy.
Kontrola dostępu na podstawie stanu urządzenia
Conditional Access pozwala też uzależnić dostęp do poczty, SharePoint czy innych zasobów Microsoft 365 od stanu urządzenia, z którego następuje logowanie – czy jest zarejestrowane w Microsoft Entra ID, zarządzane przez Intune i zgodne z polityką zgodności (compliance policy), np. ma włączone szyfrowanie dysku i aktualny system. Wdrażamy takie polityki, by dane firmowe były dostępne wyłącznie z urządzeń spełniających określone standardy bezpieczeństwa, blokując lub ograniczając dostęp z prywatnego, niezarządzanego sprzętu.
Blokowanie dostępu i ograniczenia sesji
Poza wymogiem MFA, polityki Conditional Access mogą całkowicie blokować logowania z określonych krajów, wymuszać ograniczoną sesję przeglądarkową bez możliwości pobierania plików na urządzeniach niezarządzanych, czy wymagać zmiany hasła przy wykryciu jego wycieku. Projektujemy takie reguły stopniowo, zaczynając od trybu raportowania (report-only), który pozwala ocenić wpływ nowej polityki na użytkowników przed jej faktycznym wymuszeniem, minimalizując ryzyko zablokowania dostępu osobom, które go rzeczywiście potrzebują.