בענן אין פרימטר רשת — הזהות היא הפרימטר. לכן ההגנה המרכזית ב־Entra ID היא Conditional Access: מדיניות שבודקת מי מתחבר, מאיפה ובאיזה מכשיר, ורק אז מחליטה אם לאפשר גישה.
מבנה כלל Conditional Access
- Assignments — למי הכלל חל: משתמשים, קבוצות, תפקידי ניהול.
- Conditions — מאיפה: מיקום, פלטפורמת מכשיר, רמת סיכון הכניסה.
- Access controls — מה דורשים: MFA, מכשיר Compliant, או חסימה מלאה.
- Report-only — מצב בדיקה שמראה את ההשפעה בלי לחסום משתמשים אמיתיים.
שכבות הגנה נוספות
- MFA — אימות רב־שלבי; עדיף Authenticator או FIDO2 על פני SMS.
- PIM (Privileged Identity Management) — הרשאות אדמין זמניות לפי בקשה ואישור, במקום Global Admin קבוע.
- Identity Protection — זיהוי כניסות מסוכנות: Impossible travel, Password spray, דליפת סיסמה.
- Security defaults — סט הגנות בסיסי לארגונים קטנים בלי רישוי מתקדם.
משמאל האותות: משתמש וקבוצה, מצב המכשיר, מיקום ו־IP, רמת סיכון בהתחברות והאפליקציה המבוקשת. כולם נכנסים למנוע Conditional Access. מימין ההחלטות האפשריות: אישור עם MFA, דרישת מכשיר תואם מדיניות, או חסימה מוחלטת. העיקרון: Never trust, always verify. בשורה התחתונה ההרשאות שאחרי ההתחברות: RBAC לפי תפקיד, PIM להרשאות אדמין זמניות לפי בקשה, ו־Managed Identity במקום סיסמאות בקוד.