Перейти к содержимому
AD Academy
Microsoft Entra ID (Azure AD)
Средний12 мин.Обновлено: Тема 5 из 6

Conditional Access на практике: четыре первых правила

Базовый набор правил для старта и как проверить его, не заблокировав всех.

Не прочитано

Что вы узнаете

  • Четыре правила Conditional Access, подходящие почти любой организации
  • Как проверить правило в режиме Report-only
  • Как понять, почему пользователя заблокировало

Перед этой темой стоит прочитать:PIM на пальцах: права админа только когда нужно

Conditional Access — это «если — то»: если выполнено условие, то нужно что-то (MFA, управляемое устройство) или блокировка. В прошлой теме мы разобрали устройство правила; здесь — настоящие правила для старта.

Четыре правила для старта

  • MFA для всех админов — всегда и отовсюду.
  • MFA для всех пользователей — хотя бы вне сети организации.
  • Блокировка Legacy authentication (POP, IMAP, старый SMTP AUTH) — они не поддерживают MFA и используются для Password spray.
  • Блокировка входа из стран, где у организации нет сотрудников.

Проверка без риска

  • Включайте каждое новое правило сначала в режиме Report-only на неделю.
  • В Sign-in logs, на вкладке Conditional Access, видно, что правило сделало бы.
  • Инструмент What If показывает, какие правила сработают для конкретного пользователя в конкретных условиях.
  • Всегда исключайте одну аварийную учётку (Break-glass).

Проверь себя

Зачем блокируют Legacy authentication?

Эта страница вам помогла?