Skip to content

Ulysses Neves

Microsoft Entra ID, authentication, and hybrid identity troubleshooting.

Menu
  • Início
  • Microsoft Azure
  • Microsoft AD FS
  • Microsoft 365
  • Contact
Menu

Azure AD – Como limitar o acesso aos dados do Outlook Web Access usando CA policy

Posted on 22 de June de 2020

Olá pessoal. Hoje vou apresentar um passo a passo de como integrar políticas de acesso condicional com políticas do Exchange Online para limitar o acesso ao OWA. Com o avanço da mobilidade e a crescente preocupação das empresas em proteger a informação armazenada em dispositivos móveis, cabe ao administrador a árdua tarefa de proteger a informação que os usuários possuem acesso.

No artigo de hoje, vou mostrar como bloquear o download e edição de arquivos anexados em emails baseado na localização do usuário. Vamos realizar as seguintes tarefas:

  • Integrar no Exchange Online a política de acesso OWA com a política de acesso condicional no Azure AD.
  • Criar uma localização baseada em país.
  • Criar uma política de acesso condicional para bloquear o download e edição de arquivos fora da localização configurada no passo anterior.

Integrando a política de OWA à politica de acesso condicional

Para integrar a política de acesso do OWA à política de acesso condicional, primeiro passo é se conectar ao EXO usando o powershell.

Vamos abrir o powershell no modo administrador e executar o comando abaixo para instalar o módulo do Exchange Online:

Install-Module -Name ExchangeOnlineManagement

Conforme a tela abaixo, confirme a instalação selecionando a opção All.

Com o módulo instalado, vamos nos conectar ao serviço do EXO. Execute o comando abaixo para coletar a credencial como acesso administrativo no serviço do Exchange Online:

$UserCredential = Get-Credential

Vamos agora executar o comando abaixo para criar uma sessão no serviço Exchange Online usando a credencial armazenada no passo anterior:

$Session = New-PSSession -ConfigurationName Microsoft.Exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $UserCredential -Authentication Basic -AllowRedirection

Você deverá observar a tela abaixo após executar o comando.

Vamos agora executar os comandos abaixo para permitir a execução de scripts de forma remota:

Set-ExecutionPolicy RemoteSigned
Import-PSSession $Session -DisableNameChecking

Vamos testar a conexão executando o comando abaixo para buscar as caixas de email disponíveis no serviço EXO:

Get-Mailbox *

Mais informações sobre como se conectar ao EXO utilizando o powershell, dê uma olhada nesse documento disponível no site da Microsoft.

Integrando a política de acesso OWA no Exchange Online

Conectados ao EXO, execute o comando abaixo para integrar a política de acesso OWA do Exchange Online à política de acesso condicional como somente leitura. Isso vai permitir a regra de “Read Only” no OWA para acessos que se encaixem na política de acesso condicional que vamos definir mais na frente.

Set-OwaMailboxPolicy -Identity OwaMailboxPolicy-Default -ConditionalAccessPolicy ReadOnly

Criando uma localização segura no Azure AD

Com a integração no EXO criada, vamos agora criar uma localização considerada segura para definir a exceção na política de acesso condicional.

Para nossa ilustração, vamos criar uma localização baseada em país. Para isso, acesse o menu Named locations.

Vamos clicar em New location para criar uma localização baseada em países/regiões.

Criando a política de acesso condicional

Com a localização nomeada criada, vamos criar a política de acesso condicional acessando o menu Conditional Access | Policies.

Vamos criar uma nova política clicando em New policy.

Vamos definir um nome para a política de acesso condicional que estamos criando.

Nos passos abaixo, vamos definir quais usuários serão afetados pela política:
1 – Selecione a opção Users and groups.
2 – Selecione a opção Select users and groups. Vou selecionar apenas um usuário para nossa ilustração.
3 – Marque a opção Users and groups.
4 – Selecione os usuários que deseja aplicar a política.

Vamos agora definir qual aplicação será afetada pela política. Vamos definir a aplicação Office 365 Exchange Online como a aplicação a ser controlada executando os passos abaixo:
1 – Selecione o menu Cloud apps or actions.
2 – Selecione a opção Select apps.
3 – Selecione a aplicação Office 365 Exchange Online.

Clique em Done.

Vamos agora definir a localização a ser controlada pela política seguindo os passos abaixo:
1 – Selecione o menu Conditions > Locations.
2 – Habilite a configuração selecionando YES.
3 – Selecione a opção Any location.

Vamos agora excluir a localização que não desejamos bloquear executando os passos abaixo:
1 – Selecione a opção Exclude.
2 – Selecione a opção Selected locations.
3 – Selecione as localizações que deseja permitir o acesso total ao OWA.

Vamos agora configurar o controle a ser aplicado para os critérios acima. No menu Access controls, clique em Session.

Selecione o controle Use app enforced restrictions.

Vamos habilitar a política que acabamos de configurar selecionando ON no menu Enable policy e clicando em Create.

Testando a política

Para testarmos se a política está funcionando, enviei um email com um arquivo excel em anexo para o usuário otto@ulyneves.com configurado na política.

Teste de acesso ao OWA do Brasil

Vamos agora acessar o email do usuário otto@ulyneves.com do Brasil que é considerado pela política de acesso condicional como uma localização segura para baixar/editar os arquivos em anexo.

Observamos que o acesso é normal e é possível baixar ou editar o arquivo em anexo normalmente.

Avaliando o acesso nos logs do Azure AD, observamos na aba Basic info o acesso com sucesso do usuário otto@ulyneves.com ao serviço Office 365 Exchange Online.

Na aba Location, podemos observar que o acesso foi originado do Brasil, que pela política é considerada exceção ao controle de acesso.

Como resultado, a política de acesso condicional não é aplicada conforme a coluna Result informa.

Acesso de fora do Brasil

Vamos agora testar o acesso ao OWA de uma localização controlada pela política de acesso condicional.

Vamos acessar o OWA através de um dispositivo localizado em Amsterdam.

Ao abrir o mesmo email, observamos a menagem: Your organization doesn’t allow you to download or print attachments from this device or browser. You can still view attachments in your browser. For more information, contact your IT administrator.

Clicando no documento em anexo, observamos a mesma mensagem.

Avaliando o acesso acima nos logs de acesso do Azure AD, observamos na aba Basic info que o acesso é realizado com sucesso ao serviço Office 365 Exchange Online, assim como no teste anterior.

Confirmamos através da aba Location que o acesso é originado de Amsterdam que é uma localização afetada pela política que configuramos.

Na aba Conditional Access podemos observar que a política de acesso condicional tem o resultado Success, significando que todos os critérios foram satisfeitos para aplicar a política de acesso somente como leitura aos dados através do OWA.

Resumo

No artigo de hoje, demonstramos como limitar o acesso de usuários através do OWA utilizando políticas de acesso condicional integradas às políticas de OWA no Exchange Online.

Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure AD.

Gostaram do post? Curtam e compartilhem. 🙂

Tem alguma sugestão ou observação, comente.

[ ]’s

Ulysses Neves

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

Recent Posts

  • Microsoft Authenticator Will Block Jailbroken Devices in 2026 — What You Need to Know 17 de March de 2026
  • Enhancing Azure role activation security with FIDO2/Passkeys 23 de September de 2024
  • Microsoft Entra ID CAP | Enforcing WHfB using Authentication Strength 21 de April de 2024
  • Troubleshooting Error Code ‘0x000005e’ in WHfB: PIN Authentication Woes 11 de February de 2024
  • WHfB: Fixing Windows Hello for Business error ‘LogoncertTemplateReady: NO (StateNoTemplate)’ 29 de December de 2023

Archives

  • March 2026
  • September 2024
  • April 2024
  • February 2024
  • December 2023
  • September 2023
  • July 2023
  • June 2023
  • May 2023
  • April 2023
  • March 2023
  • February 2023
  • January 2023
  • December 2022
  • October 2022
  • September 2022
  • August 2022
  • July 2022
  • June 2022
  • May 2022
  • April 2022
  • March 2022
  • February 2022
  • January 2022
  • December 2021
  • November 2021
  • October 2021
  • September 2021
  • August 2021
  • July 2021
  • June 2021
  • May 2021
  • April 2021
  • March 2021
  • February 2021
  • January 2021
  • December 2020
  • November 2020
  • October 2020
  • September 2020
  • August 2020
  • July 2020
  • June 2020
  • May 2020
  • April 2020
  • March 2020
  • February 2020
  • January 2020
  • December 2019
  • November 2019
  • October 2019
  • September 2019
  • August 2019
  • July 2019

Tags

#aaddownleveldevice #aadhybridjoin #adfs #adfsonsql #azuread #azureauth #azureCA #azuredevice #azurehybridjoin #azuremfa #azuresecurity #capolicy #cloudkerberostrust #conditionalaccess #conditionalaccesspolicy #deviceregistration #gmsaaccount #gopasswordless #hybridaadjoin #mfaserver #msadfs #msazure #msidentity #namedlocation #sslcertificatevalidation #tshootadfs #tshoothybridjoin #tshootwaptrust #waptrust #WHFBcerttrust #whfbdeployment #WHfBhybridsetup #widdatabase adconnect authenticationcontext authenticationstrength az500 azuread azuremfa azurepim azuresecurity cloudsecurity microsoft365 msazure WHfB
©2026 Ulysses Neves | Design: Newspaperly WordPress Theme
Ulysses Neves
Gerenciar Consentimento de Cookies
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional Always active
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
  • Manage options
  • Manage services
  • Manage {vendor_count} vendors
  • Read more about these purposes
Ver preferências
  • {title}
  • {title}
  • {title}