Home Entra IDEntra ID – Microsoft Security Defaults vs Conditional Access

Entra ID – Microsoft Security Defaults vs Conditional Access

por Cropped josimarhedler.pngJosimar Hedler
653 visualizações 8 minutos leitura

Você provavelmente já ouviu falar sobre Políticas de Acesso Condicional, mas afinal, o que elas realmente significam? E qual a relação delas com os Security Defaults do Microsoft 365? Neste artigo, vou apresentar um overview completo sobre Acesso Condicional, explicando se o seu ambiente está preparado para essa configuração, qual é o licenciamento necessário e quando e como você deve implementá-las.

O que e Security Defaults no Microsoft Entra ID?

As Security Defaults são um recurso simples e fácil de usar, oferecendo uma primeira camada sólida de proteção para o seu locatário do Entra ID. Elas são ativadas automaticamente para todos os novos locatários do Microsoft 365.

Aqui estão os controles que as configurações de segurança padrão aplicam nos bastidores

  • Exigir que todos os usuários se registrem para autenticação multifator
  • Exigir autenticação multifator para administradores
  • Exija que os usuários realizem autenticação multifator quando necessário.
  • Bloquear protocolos de autenticação legados
  • Proteja atividades privilegiadas, como o acesso ao portal do Azure.

As Security Defaults estão disponíveis mesmo com a licença gratuita do Entra ID. Ou seja, qualquer organização pode ter uma primeira linha de defesa robusta, sem custos adicionais. É uma forma simples e eficaz de proteger seu ambiente desde o início.

Para verificar se as Security Defaults estão ativadas ou desativadas no seu locatário, você precisa ter privilégios de administrador de segurança ou administrador global. Com essas permissões, é possível conferir a configuração rapidamente.

O que é Acesso Condicional no Entra ID?

O Acesso Condicional é uma camada de segurança avançada disponível para usuários com Entra ID Premium. De forma simples, ele funciona com uma lógica de “se – então”: se um usuário quiser acessar um recurso, ele precisará cumprir certas condições definidas pelo administrador.

Por exemplo, ao tentar acessar o Microsoft 365, um usuário pode ser solicitado a realizar ações adicionais de segurança, como a autenticação multifator (MFA), antes de receber acesso.

Atenção: A principal diferença entre eles está no custo: enquanto as Security Defaults são gratuitas, o Acesso Condicional exige uma licença Entra ID Premium (P1 ou P2).

Enquanto as Security Defaults apenas solicitam a autenticação multifator (MFA), o Acesso Condicional oferece uma experiência muito mais flexível e personalizável!

Por exemplo, imagine que a MFA esteja ativada para todos os usuários. Embora isso proteja as contas, ela pode se tornar incômoda, exigindo autenticação toda vez que o usuário acessa um recurso, o que pode afetar a produtividade. Por outro lado, desativar a MFA completamente é arriscado, deixando as contas vulneráveis a ataques. As Security Defaults, por sua vez, oferecem pouca personalização e só acionam a MFA em situações de risco consideradas padrão.

É aí que o Acesso Condicional entra para encontrar o equilíbrio ideal:

  • Exigir MFA apenas para usuários que acessam recursos fora do seu escritório ou país.
  • Bloquear completamente o acesso de qualquer localidade não autorizada.

Curioso para saber como alcançar essa flexibilidade? É exatamente para isso que as políticas de Acesso Condicional foram criadas. Com elas, você consegue proteger seu ambiente de forma segura, prática e totalmente configurável.

Para confirmar se as configurações de segurança padrão estão habilitadas ou não no seu tenant, é necessário possuir permissões de Administrador Global ou Administrador de Segurança. Com esses privilégios, você poderá verificar o status das configurações utilizando os passos abaixo

  1. Vá para o centro de Administração do Microsoft Entra ID
  2. Clique na aba Overview e, em seguida, acesse a seção Properties
  3. Desça até a seção de Security Defaults para visualizar o status atual.

O que acontece quando você desativa o Security Defaults no Microsoft Entra ID?

Ao desativar o Security Defaults no Microsoft Entra ID, muitas pessoas acreditam que o ambiente fica totalmente desprotegido até que novas políticas de Acesso Condicional sejam criadas manualmente, no entanto, esse não é exatamente o caso.

Quando o Security Defaults é desativado, a Microsoft pode habilitar automaticamente um conjunto de quatro políticas chamadas Microsoft-managed Conditional Access policies, elas existem para garantir que o tenant não fique sem proteções essenciais enquanto o administrador configura suas próprias regras de segurança. Aqui nesse link você podera estar se aprofundando mais no assunto.

As políticas criadas automaticamente são:

  1. Block legacy authentication
    Bloqueia métodos de autenticação antigos e inseguros.
  2. Multifactor authentication for admins
    Garante que contas administrativas usem MFA.
  3. Multifactor authentication for Azure Management
    Obriga MFA para operações de gerenciamento no Azure.
  4. Multifactor authentication for all users
    Aplica MFA para todos os usuários finais.

Você pode deixar como estão ou criar uma manualmente personalizada, nesse caso você deve criar uma e logo após mudar o state para Off.


O que podemos fazer com o Acesso Condicional do Entra ID?

Enquanto as configurações de segurança padrão apenas exigem o uso de MFA, o Acesso Condicional proporciona uma abordagem muito mais completa e flexível, permitindo personalizações avançadas.

Pense no cenário em que a MFA está habilitada individualmente para cada usuário. Embora isso aumente a segurança, acaba exigindo a verificação multifator em todos os acessos, o que pode se tornar cansativo e afetar a produtividade. Ainda assim, desativar a MFA não é uma opção segura, já que isso deixaria as contas expostas a ataques. As Security Defaults também não resolvem esse problema, pois não permitem ajustes finos e só exigem MFA quando o sistema identifica uma tentativa de login potencialmente arriscada.

Por isso, muitas empresas acabam criando políticas de Acesso Condicional como, por exemplo, exigir MFA apenas para quem está acessando de fora do escritório (mas ainda dentro do país) e liberar o acesso interno sem autenticação multifator. Essa prática, porém, abre uma brecha significativa: se alguém explorar o endereço IP da empresa para realizar um ataque, poderá passar despercebido — e você só perceberá quando o dano já estiver feito. Por esse motivo, esse tipo de configuração não é recomendado. O ideal é investir em comunicação interna e treinamentos para conscientizar os usuários sobre o uso da MFA.

Com isso definido, o próximo passo é criar uma política de Acesso Condicional.

Vamos configurar uma política chamada Protect security info registration with Conditional Access serve para controlar quando e de que forma os usuários da sua organização podem registrar suas “informações de segurança” ou seja, métodos como MFA (Multifactor authentication), senha temporária, usando o mecanismo de Microsoft Entra Conditional Access.

Mas oque essa política faz ?

É possível garantir a segurança do momento e da forma como os usuários se registram para a autenticação multifator do Microsoft Entra e para a redefinição de senha por autoatendimento com ações do usuário em uma política de Acesso Condicional. Esse recurso está disponível para organizações que habilitam o registro combinado . Essa funcionalidade permite que as organizações tratem o processo de registro como qualquer outro aplicativo em uma política de Acesso Condicional e usem todo o poder do Acesso Condicional para proteger a experiência. Os usuários que entram no aplicativo Microsoft Authenticator ou habilitam o login sem senha por telefone estão sujeitos a essa política.

Algumas organizações, no passado, podem ter usado localização de rede confiável ou conformidade de dispositivo como forma de proteger a experiência de registro. Com a adição do Passe de Acesso Temporário no Microsoft Entra ID, os administradores podem fornecer credenciais com tempo limitado aos seus usuários, permitindo que eles se registrem de qualquer dispositivo ou local. As credenciais do Passe de Acesso Temporário atendem aos requisitos de Acesso

Com essa política ativa, quando um usuario tenyatar atualizar as informaçãoes de segurançã ele tera que fazer o processo de autenticação novamente.

Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção

Pré-requisitos

A Proteção de ID para agentes está incluída com a licença do Microsoft Entra P1, P2 ou Entra ID Suite
Funções de Administrador atribuídas.

Vamos partir para o hands-on e configurar essa política na prática.

Vá para o portal do Microsoft Entra

  1. Clique em Conditional Access
  2. Depois em Create new policy from templates

4. Depos em Zero Trust
5. Selecione a política que vamos aplicar Securing info Registration

Access

Na próxima tela, você poderá definir o estado da política. É possível criá-la e deixá-la em Off para habilitar depois, ativá-la imediatamente em On, ou usar o modo Report Only, que permite visualizar como a política se comportaria caso estivesse realmente ativa, sem aplicá-la de fato.

Access

Após criar a política, você será retornado para a tela anterior, onde poderá visualizar a política criada clicando em View all policie.

Eu já tinha uma política criada anteriormente, mas podemos acessar a que acabamos de configurar e conferir o modo Report Only

Como a política que acabamos de criar ainda não possui dados, vamos abrir a que já existia para visualizar onde é possível acompanhar as informações do modo Report Only.

Conclusão

Espero que este conteúdo tenha ajudado você a entender melhor a diferença entre Security Defaults e Conditional Access. E no seu ambiente as políticas já estão ativadas? Quais desafios você encontrou? Compartilhe sua experiência, contribua com a comunidade e venha fazer parte dessa jornada

Links de referência para aprimorar sua leitura: Protec security information registration
Links de referência para aprimorar sua leitura: Security Defaults
Links de referência para aprimorar sua leitura: Conditional Access

Você também pode gostar

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

error: Este conteúdo está protegido.

Olá! Este site utiliza cookies para melhorar sua experiência de navegação, personalizar conteúdo e anúncios, fornecer funcionalidades de redes sociais e analisar nosso tráfego. Ao continuar a usar nosso site, você concorda com o uso de cookies. Aceitar