Dostęp warunkowy (Conditional Access) w Entra ID to reguły typu: jeśli użytkownik z grupy X loguje się do Exchange, wymagaj MFA; jeśli urządzenie nie jest zgodne, zablokuj SharePoint. To główne narzędzie egzekwowania polityki w Microsoft 365 mocniejsze niż sam komunikat „prosimy o ostrożność”.
Reguły składają się z przypisań (kto, jaka aplikacja, jakie warunki) i z kontrolek (wymagaj MFA, wymagaj zgodnego urządzenia, blokuj). Złą praktyką jest jedna wielka reguła „na wszystko” bez wykluczeń awaryjnych. Dobrą praktyką jest kilka czytelnych reguł i konto break glass wykluczone, ale monitorowane. Przy offboardingu i uprawnieniach Conditional Access nie zastąpi zdjęcia konta, ale utrudni użycie skradzionego hasła.
Tryb raportowania (report-only) pozwala zobaczyć, kogo reguła uderzy, zanim zablokujecie ludzi w poniedziałek rano. Pomijanie tego kroku jest klasyczną przyczyną awarii logowania po „szybkim utwardzeniu”. Planujcie okno i komunikat tak jak przy oknie serwisowym serwerów.
Częsty błąd to wyłączenie reguły „na godzinę” i zapomnienie. Drugi błąd to wykluczenie całej grupy IT z MFA. Trzeci błąd to reguły konfliktujące, których nikt nie rozumie po pół roku. Nazewnictwo i krótki opis w dokumentacji firmowej są obowiązkowe.
Conditional Access współpracuje z Intune (zgodność urządzenia) i z lokalizacją sieci. Blokada logowań spoza kraju ma sens dla części firm i bywa zbyt ostra dla innych. Decyzja biznesowa, nie domyślny szablon z bloga.
Po wdrożeniu raz w miesiącu przeglądamy logi: które reguły najczęściej blokują, czy pojawiają się konta bez MFA, czy ktoś nie obchodzi polityki przez starą aplikację. Helpdesk dostaje ściągę: co powiedzieć użytkownikowi, gdy reguła blokuje logowanie, i kiedy wolno sięgnąć po wyjątek z datą końca. Dostęp warunkowy jest skuteczny, gdy żyje w operacjach. Jest niebezpieczny, gdy jest labiryntem wykluczeń bez właściciela.
Named locations (biuro, VPN firmowy) pomagają budować reguły „zaufana sieć” bez zgadywania. Adresy IP biura trzeba aktualizować po zmianie łącza. Przestarzała lokalizacja blokuje ludzi albo wpuszcza ruch, który już nie jest biurem. Reguły dla administratorów powinny być ostrzejsze niż dla zwykłych użytkowników. To oczywiste na papierze i często pomijane w wdrożeniu. Test kontem próbnym przed włączeniem reguły na wszystkich oszczędza weekend. Po włączeniu trzymamy dyżur helpdesku przez pierwszy dzień. Conditional Access to nie projekt „ustaw i zapomnij”. To zestaw żywych reguł. Każda zmiana ma opis, datę i osobę. Bez tego po roku nikt nie wie, dlaczego partner z zagranicy nie wejdzie na Teams, a wyjątek z 2024 roku nadal wyłącza MFA połowie działu. Przegląd wyjątków raz na kwartał zdejmuje martwe wykluczenia i skraca listę reguł do tych, które nadal mają sens biznesowy w firmie.
The first meeting takes 30 minutes and commits you to nothing. We will tell you straight whether we can help and what we would propose.
2019 - 2024 Interactive Workspace Ltd. - All rights reserved.