Olá pessoal. Hoje vou apresentar um passo a passo de como integrar políticas de acesso condicional com políticas do Exchange Online para limitar o acesso ao OWA. Com o avanço da mobilidade e a crescente preocupação das empresas em proteger a informação armazenada em dispositivos móveis, cabe ao administrador a árdua tarefa de proteger a informação que os usuários possuem acesso.
No artigo de hoje, vou mostrar como bloquear o download e edição de arquivos anexados em emails baseado na localização do usuário. Vamos realizar as seguintes tarefas:
- Integrar no Exchange Online a política de acesso OWA com a política de acesso condicional no Azure AD.
- Criar uma localização baseada em país.
- Criar uma política de acesso condicional para bloquear o download e edição de arquivos fora da localização configurada no passo anterior.
Integrando a política de OWA à politica de acesso condicional
Para integrar a política de acesso do OWA à política de acesso condicional, primeiro passo é se conectar ao EXO usando o powershell.
Vamos abrir o powershell no modo administrador e executar o comando abaixo para instalar o módulo do Exchange Online:
Install-Module -Name ExchangeOnlineManagement
Conforme a tela abaixo, confirme a instalação selecionando a opção All.

Com o módulo instalado, vamos nos conectar ao serviço do EXO. Execute o comando abaixo para coletar a credencial como acesso administrativo no serviço do Exchange Online:
$UserCredential = Get-Credential

Vamos agora executar o comando abaixo para criar uma sessão no serviço Exchange Online usando a credencial armazenada no passo anterior:
$Session = New-PSSession -ConfigurationName Microsoft.Exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $UserCredential -Authentication Basic -AllowRedirection
Você deverá observar a tela abaixo após executar o comando.

Vamos agora executar os comandos abaixo para permitir a execução de scripts de forma remota:
Set-ExecutionPolicy RemoteSigned

Import-PSSession $Session -DisableNameChecking

Vamos testar a conexão executando o comando abaixo para buscar as caixas de email disponíveis no serviço EXO:
Get-Mailbox *

Mais informações sobre como se conectar ao EXO utilizando o powershell, dê uma olhada nesse documento disponível no site da Microsoft.
Integrando a política de acesso OWA no Exchange Online
Conectados ao EXO, execute o comando abaixo para integrar a política de acesso OWA do Exchange Online à política de acesso condicional como somente leitura. Isso vai permitir a regra de “Read Only” no OWA para acessos que se encaixem na política de acesso condicional que vamos definir mais na frente.
Set-OwaMailboxPolicy -Identity OwaMailboxPolicy-Default -ConditionalAccessPolicy ReadOnly

Criando uma localização segura no Azure AD
Com a integração no EXO criada, vamos agora criar uma localização considerada segura para definir a exceção na política de acesso condicional.
Para nossa ilustração, vamos criar uma localização baseada em país. Para isso, acesse o menu Named locations.
Vamos clicar em New location para criar uma localização baseada em países/regiões.

Criando a política de acesso condicional
Com a localização nomeada criada, vamos criar a política de acesso condicional acessando o menu Conditional Access | Policies.
Vamos criar uma nova política clicando em New policy.
Vamos definir um nome para a política de acesso condicional que estamos criando.

Nos passos abaixo, vamos definir quais usuários serão afetados pela política:
1 – Selecione a opção Users and groups.
2 – Selecione a opção Select users and groups. Vou selecionar apenas um usuário para nossa ilustração.
3 – Marque a opção Users and groups.
4 – Selecione os usuários que deseja aplicar a política.

Vamos agora definir qual aplicação será afetada pela política. Vamos definir a aplicação Office 365 Exchange Online como a aplicação a ser controlada executando os passos abaixo:
1 – Selecione o menu Cloud apps or actions.
2 – Selecione a opção Select apps.
3 – Selecione a aplicação Office 365 Exchange Online.

Clique em Done.
Vamos agora definir a localização a ser controlada pela política seguindo os passos abaixo:
1 – Selecione o menu Conditions > Locations.
2 – Habilite a configuração selecionando YES.
3 – Selecione a opção Any location.

Vamos agora excluir a localização que não desejamos bloquear executando os passos abaixo:
1 – Selecione a opção Exclude.
2 – Selecione a opção Selected locations.
3 – Selecione as localizações que deseja permitir o acesso total ao OWA.

Vamos agora configurar o controle a ser aplicado para os critérios acima. No menu Access controls, clique em Session.

Selecione o controle Use app enforced restrictions.

Vamos habilitar a política que acabamos de configurar selecionando ON no menu Enable policy e clicando em Create.

Testando a política
Para testarmos se a política está funcionando, enviei um email com um arquivo excel em anexo para o usuário otto@ulyneves.com configurado na política.

Teste de acesso ao OWA do Brasil
Vamos agora acessar o email do usuário otto@ulyneves.com do Brasil que é considerado pela política de acesso condicional como uma localização segura para baixar/editar os arquivos em anexo.
Observamos que o acesso é normal e é possível baixar ou editar o arquivo em anexo normalmente.


Avaliando o acesso nos logs do Azure AD, observamos na aba Basic info o acesso com sucesso do usuário otto@ulyneves.com ao serviço Office 365 Exchange Online.

Na aba Location, podemos observar que o acesso foi originado do Brasil, que pela política é considerada exceção ao controle de acesso.

Como resultado, a política de acesso condicional não é aplicada conforme a coluna Result informa.

Acesso de fora do Brasil
Vamos agora testar o acesso ao OWA de uma localização controlada pela política de acesso condicional.
Vamos acessar o OWA através de um dispositivo localizado em Amsterdam.
Ao abrir o mesmo email, observamos a menagem: Your organization doesn’t allow you to download or print attachments from this device or browser. You can still view attachments in your browser. For more information, contact your IT administrator.

Clicando no documento em anexo, observamos a mesma mensagem.

Avaliando o acesso acima nos logs de acesso do Azure AD, observamos na aba Basic info que o acesso é realizado com sucesso ao serviço Office 365 Exchange Online, assim como no teste anterior.

Confirmamos através da aba Location que o acesso é originado de Amsterdam que é uma localização afetada pela política que configuramos.

Na aba Conditional Access podemos observar que a política de acesso condicional tem o resultado Success, significando que todos os critérios foram satisfeitos para aplicar a política de acesso somente como leitura aos dados através do OWA.

Resumo
No artigo de hoje, demonstramos como limitar o acesso de usuários através do OWA utilizando políticas de acesso condicional integradas às políticas de OWA no Exchange Online.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure AD.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
