Home Entra IDZero Trust – Bloqueie o Acesso Corporativo em Dispositivos Pessoais com Conditional Access

Zero Trust – Bloqueie o Acesso Corporativo em Dispositivos Pessoais com Conditional Access

por Sérgio Sant'Ana JúniorSérgio Sant'Ana Júnior
769 visualizações 4 minutos leitura

Dispositivos pessoais fogem ao Gerenciamento de TI, não seguem o ciclo de atualizações, nem as políticas de proteção da empresa. Com Conditional Access, é possível restringir acesso apenas para dispositivos corporativos, sejam Entra Joined ou Entra Hybrid Joined, criando uma barreira robusta contra vazamento de dados e acessos indevidos.

Neste guia, você vai aprender, de forma prática como bloquear o acesso de dispositivos pessoais (BYOD) usando as funcionalidades mais atuais do Microsoft Entra ID, aplicando filtros de dispositivo modernos e regras alinhadas ao Zero Trust.

Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção.

Pré-Requisisitos

Antes de iniciar, verifique se você possui:

  • Licença Microsoft Entra ID P1 ou P2;
  • Permissão de Administrador de Acesso Condicional no Microsoft Entra;
  • Dispositivos corporativos registrados no Microsoft Entra (Microsoft Entra Joined ou Microsoft Hybrid Joined);
  • Acesso ao portal do Microsoft Entra ou ao Microsoft Intune.

Passo a Passo Hands-on

Entre no portal do Microsoft Entra >> Proteção >> Acesso Condicional >> Políticas. Depois, escolha Nova política e dê um nome condizente e fácil entendimento, como “CA01 – Bloquear Acesso em Dispositivos Pessoais”. Veja nas imagens abaixo:

Em Users >> All users included and specific users excluded >> Em Include >> All Users.

Em Exclude, selecione em Directory Roles, para excluir da regra todos os usuarios administradores do Tenant, seja eles: Global Administrator, Exchange Administrator, Sharepoint Administrator, Intune Administrator, etc. Assim, todos os usuários serão impactados, mas você pode (e deve) excluir contas administrativas ou de emergência para evitar bloqueios indesejados.

Atenção: Embora o exemplo acima utilize a opção All Users na política de Conditional Access, é recomendado selecionar grupos de usuários específicos durante a fase inicial de implantação. Crie um grupo piloto, adicione contas de teste e apenas após validar o impacto e o funcionamento da política, amplie gradativamente para toda a organização. Essa abordagem reduz o risco de bloqueios inesperados e garante que os processos críticos não serão impactados durante os testes e ajustes. Segurança eficaz começa com validação controlada.

Escolha os aplicativos que serão protegidos. No campo Target resources >> clique em No target resources selected >> Include >> Select resources >> Select e selecione o Office 365 ou aqueles que deseja bloquear. Assim, a política só será aplicada ao acesso desses aplicativos essenciais.

Observação: Nada impede de selecionar todos os aplicativos (“All cloud apps”), mas é importante avaliar caso a caso. Aplicar uma política restritiva em todos os apps pode causar impacto desnecessário. Prefira selecionar apenas os que realmente demandam proteção, como descrito neste guia, garantindo mais controle e minimizando efeitos colaterais. Se optar por todos, revise bem o escopo.

Agora, vamos garantir que apenas dispositivos corporativos possam acessar os aplicativos, configurando as condições para filtrar dispositivos. Clique em Conditions >> Filter for devices.

Na tela que abrir, siga estes passos:

  1. Ative a opção Configure para “Yes”.
  2. Escolha Exclude filtered devices from policy.
  3. Defina as regras:
    • deviceOwnership igual a Company
    • TrustType igual a Microsoft Entra joined (ou AzureAD)

Isso faz com que apenas dispositivos corporativos e registrados fiquem de fora do bloqueio. Todos os outros (pessoais) serão bloqueados.

Se você também tiver dispositivos Microsoft Hybrid Joined, adicione mais uma condição OR > trustType Equals > ServerAD.
Assim, essa configuração garante que dispositivos corporativos cloud ou hibridos sejam excluídos do bloqueio.

Estamos na etapa final. Em Access controls, clique em Grant. Na lateral direita, marque a opção Block access para bloquear o acesso de dispositivos que não atendam ao filtro. Depois, clique em Select para confirmar.

Por fim, Em Enable Policy >> On >> clique em Create para concluir.

Após alguns minutos, propagará em todas as contas atribuidas. Ao aplicar corretamente a política de Acesso Condicional para bloquear o acesso ao Microsoft 365 a partir de dispositivos pessoais, a mensagem exibida na imagem abaixo, confirma que a configuração está ativa e funcionando conforme o esperado.

Com esse passo a passo, você garante que só dispositivos corporativos possam acessar os dados do Microsoft 365, protegendo informações sensíveis e aumentando a segurança do ambiente.

E chegamos ao final de nossa jornada. Mas comente aqui, compartilhe sua experiência. Você já configurou esta politica para bloquear o acesso de dispositivos pessoais? Compartilhe sua experiência para ajudar outros profissionais e juntos vamos trilhar essa jornada juntos.

Você também pode gostar

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

error: Este conteúdo está protegido.

Olá! Este site utiliza cookies para melhorar sua experiência de navegação, personalizar conteúdo e anúncios, fornecer funcionalidades de redes sociais e analisar nosso tráfego. Ao continuar a usar nosso site, você concorda com o uso de cookies. Aceitar