В облаке нет сетевого периметра — периметром становится идентификация. Поэтому основная защита в Entra ID — Conditional Access: политика, которая смотрит, кто входит, откуда и с какого устройства, и только потом решает, дать ли доступ.
Из чего состоит правило Conditional Access
- Assignments — к кому применяется: пользователи, группы, административные роли.
- Conditions — откуда: расположение, платформа устройства, уровень риска входа.
- Access controls — что требуем: MFA, совместимое (compliant) устройство или полный запрет.
- Report-only — тестовый режим: показывает эффект политики, никого не блокируя.
Дополнительные уровни защиты
- MFA — многофакторная аутентификация; Authenticator или FIDO2 лучше, чем SMS.
- PIM (Privileged Identity Management) — временные права администратора по запросу и согласованию вместо постоянного Global Admin.
- Identity Protection — обнаружение рискованных входов: impossible travel, password spray, утечка пароля.
- Security defaults — базовый набор защит для небольших организаций без продвинутых лицензий.
Слева сигналы: пользователь и группа, состояние устройства, локация и IP, риск входа, приложение. Все они идут в движок Conditional Access. Справа возможные решения: разрешить с MFA, потребовать соответствующее политике устройство или заблокировать вход. Принцип — никому не доверяй, проверяй каждый раз. Внизу слой прав уже после входа: RBAC по ролям, PIM с выдачей админских прав по запросу и на время, Managed Identity вместо паролей в коде.