Conceito e mecanismo
Conditional Access combina sinais, atribuições e controlos. Várias políticas podem aplicar-se ao mesmo login e todas as aplicáveis precisam de ser satisfeitas. Exigir MFA numa política e compliance noutra não permite escolher livremente uma delas. Alternativas dentro de um controlo configurado não transformam todo o conjunto num motor de primeira correspondência. Em report-only, os resultados ajudam a avaliar o que aconteceria sem aplicar esses requisitos como bloqueio. Failure nesse modo não prova que o login foi recusado. Também não significa ausência total de efeitos: verificações de compliance podem provocar pedidos de seleção de certificado em certas plataformas. Interpreta o modo e o resultado por política antes de concluir que o acesso foi protegido ou interrompido.
Aplicação guiada
Num rollout fictício, guarda a configuração testada e as populações representadas. Adicionar uma política depois do piloto altera a evidência necessária para expandir. Inclui contas de suporte, parceiros, dispositivos usados no trabalho e recuperação de administração. ID Protection acrescenta sinais de risco que devem ser investigados com contexto; uma mudança autorizada de localização pode explicar parte do sinal sem validar toda a sessão. Global Secure Access acrescenta capacidades de acesso de rede centradas em identidade: Private Access relaciona-se com recursos privados; Internet Access com Internet e SaaS. Confirma clientes, conectores e tráfego abrangido antes de prometer cobertura. Fecha a implantação quando os resultados demonstrarem os critérios acordados e o RUN souber diagnosticar políticas, dependências e exceções autorizadas.
Uma nova política de dispositivo torna insuficiente um piloto anterior que só avaliou MFA.
Armadilhas comuns
First-match entre políticas; report-only como bloqueio; report-only como zero interação; risco como compromisso provado.
Tópicos relacionados: Tenant, âmbito e objetos · Identidade híbrida e parceiros · Métodos e acesso de emergência
Testa a combinação efetiva de políticas com utilizadores e caminhos representativos.
Referência: Build Conditional Access policies · SC-300 objectives effective 2026-04-27; product documentation reviewed 2026-10-01; 2026-10-28 English update compared separately