Conditional Access הוא "אם — אז": אם מתקיים תנאי, אז דרוש משהו (MFA, מכשיר מנוהל) או חסימה. בנושא הקודם ראינו את המבנה; כאן — חוקים אמיתיים להתחלה.
ארבעה חוקים להתחלה
- MFA לכל האדמינים — תמיד, מכל מקום.
- MFA לכל המשתמשים — לפחות מחוץ לרשת הארגון.
- חסימת Legacy authentication (POP, IMAP, SMTP AUTH ישן) — הם לא תומכים ב־MFA ומשמשים ל־Password spray.
- חסימת כניסה ממדינות שבהן לארגון אין עובדים.
בדיקה בלי סיכון
- הפעילו כל חוק חדש קודם במצב Report-only לשבוע.
- ב־Sign-in logs, בלשונית Conditional Access, רואים מה החוק היה עושה.
- כלי What If מראה אילו חוקים יחולו על משתמש מסוים בתנאים מסוימים.
- תמיד להחריג חשבון חירום אחד (Break-glass).