Conditional Access — это «если — то»: если выполнено условие, то нужно что-то (MFA, управляемое устройство) или блокировка. В прошлой теме мы разобрали устройство правила; здесь — настоящие правила для старта.
Четыре правила для старта
- MFA для всех админов — всегда и отовсюду.
- MFA для всех пользователей — хотя бы вне сети организации.
- Блокировка Legacy authentication (POP, IMAP, старый SMTP AUTH) — они не поддерживают MFA и используются для Password spray.
- Блокировка входа из стран, где у организации нет сотрудников.
Проверка без риска
- Включайте каждое новое правило сначала в режиме Report-only на неделю.
- В Sign-in logs, на вкладке Conditional Access, видно, что правило сделало бы.
- Инструмент What If показывает, какие правила сработают для конкретного пользователя в конкретных условиях.
- Всегда исключайте одну аварийную учётку (Break-glass).