← Voltar ao curso

Plan, implement, and manage Microsoft Entra Conditional Access

Anatomia de uma política, controlos, sessão e avaliação contínua

Anatomia de uma política

Toda a política de Conditional Access (CA) tem três blocos: assignments (a quem se aplica: utilizadores/grupos, aplicações cloud, condições como localização ou risco), access controls (o que fazer: bloquear ou conceder acesso, opcionalmente exigindo MFA, dispositivo compatível, ou aplicação cliente aprovada) e session controls (restrições depois de conceder acesso, como forçar app protection policies ou limitar a sessão de browser).

Testar antes de aplicar

O What If tool simula o efeito de todas as políticas sobre um utilizador/condição hipotética sem as aplicar. O modo report-only aplica a lógica de avaliação e regista o resultado nos logs de sign-in, sem realmente bloquear ninguém — a forma recomendada de validar uma política nova antes de a ativar.

Controlos de sessão e restrições de dispositivo

Session controls incluem limitar a experiência do browser (ex. impedir persistência de sessão em dispositivos não geridos) e restrições impostas pelo dispositivo (device-enforced restrictions), que aplicam políticas específicas consoante o estado de compliance do dispositivo.

Continuous Access Evaluation (CAE)

Normalmente, um token de acesso permanece válido até expirar (tipicamente 1h), mesmo que as condições mudem entretanto. Com CAE, eventos críticos (conta desativada, password alterada, sessão revogada, mudança de localização de risco) fazem reavaliar o token quase em tempo real, revogando o acesso antes da expiração normal.

Authentication context e protected actions

Authentication context permite marcar recursos ou ações específicas dentro de uma aplicação (não a aplicação inteira) para exigir um nível de segurança adicional — por exemplo, exigir MFA só para aceder a um relatório financeiro sensível dentro de um portal. Protected actions aplicam a mesma ideia a ações administrativas sensíveis no próprio Entra ID (como editar políticas de CA), exigindo satisfazer a política antes de a ação ser permitida — mitigando o risco de uma sessão comprometida alterar as próprias políticas de segurança.

Modelos (templates)

O Entra admin center inclui modelos de políticas prontos (ex. "Exigir MFA para administradores", "Bloquear acesso a partir de localizações não fiáveis") como ponto de partida acelerado.

Resumo

Uma política de CA combina assignments + access controls + session controls. Testar sempre com What If ou modo report-only antes de aplicar. CAE reavalia tokens em tempo real perante eventos críticos. Authentication context protege ações/recursos específicos dentro de apps; protected actions protege ações administrativas sensíveis no próprio Entra ID.