gaioski.
PT EN

Acesso Condicional no Microsoft 365: senha certa não deveria bastar

Com a senha certa, a conta entra de qualquer lugar e a qualquer hora. Como o Acesso Condicional do Entra ID avalia o contexto antes de liberar o acesso.

Na maioria das empresas, uma conta do Microsoft 365 funciona igual em qualquer lugar. Do computador do escritório ou de um aparelho desconhecido. De uma rede corporativa ou de um Wi-Fi público. Às 9h da manhã ou às 3h da madrugada. Se o usuário tem a senha certa, entra.

Isso deveria incomodar mais gente.

No Microsoft 365, o Conditional Access (Acesso Condicional) permite mudar essa lógica. Em vez de perguntar apenas "a senha está correta?", o Microsoft Entra ID pode avaliar o contexto daquela autenticação:

  • Quem está tentando acessar?
  • De qual localização?
  • Qual dispositivo está sendo utilizado?
  • O dispositivo é gerenciado e compatível com as políticas da empresa?
  • Qual aplicação está sendo acessada?
  • Existe algum sinal de risco naquela autenticação?

A partir dessas condições, a empresa pode definir o que acontece:

  • Exigir MFA.
  • Bloquear o acesso.
  • Permitir somente dispositivos gerenciados.
  • Restringir determinadas aplicações.
  • Limitar o acesso dependendo da localização.
  • Aplicar controles diferentes para dispositivos pessoais.

E isso muda completamente o cenário. Porque o problema não é apenas quando um colaborador perde a senha. É quando um criminoso consegue a senha correta. Nesse momento, senha e usuário não deveriam ser suficientes para entrar no ambiente corporativo. É justamente aí que uma política de Acesso Condicional faz diferença.

E existe um ponto importante: não adianta criar dezenas de regras sem critério. Conditional Access precisa fazer parte de uma estratégia de identidade, junto com MFA, gestão de dispositivos, políticas de risco e revisão contínua dos acessos.

Segurança não é impedir todo acesso. É permitir o acesso certo, nas condições certas.

No ambiente da sua empresa, o Microsoft 365 decide apenas com base em usuário e senha? Ou existe uma política avaliando quem, de onde, como e em quais condições está tentando acessar?

+ Continue lendo

Outros artigos

ver todos os artigos