Olá, pessoal. No artigo de hoje, vamos explicar como ativar o MFA em usuários do Azure usando uma política de acesso condicional. Caso você ainda não saiba o que é uma política de acesso condicional, acesse este link onde explico o conceito desse recurso no Azure. Esse artigo aborda o tópico “configure multi-factor authentication settings” do exame AZ-500 – Microsoft Azure Security Technologies. Se você está se preparando para fazer este exame, não perca os próximos artigos deste blog.
Habilitando o MFA utilizando acesso condicional
Acesse a o menu das políticas de acesso condicional clicando neste link.
Entre com sua credencial com privilégio administrativo do Azure.
Ao abrir as opções do menu, é possível perceber algumas políticas padrão criadas que podem ser utilizadas.

Criando uma política personalizada
Para ilustrar, vamos criar uma política que força a utilização uma segunda autenticação para usuários definidos como global admins:
Name: Azure Admins force MFA
Assignments: Global admins
Cloud apps: Microsoft Azure management (Azure portal)
Access controls: grant access (Require Multi-factor authentication)
Clique no botão New policy.

Defina um nome para sua política na opção Name.

Escopo da política de acesso condicional: Vamos definir que os usuários atribuídos à função global administrator deverão utilizar o MFA para acessar o portal de gerenciamento do Azure.
Defina os usuários afetados selecionando Assignments > Users and groups > Include.
Clique na opção Select users and groups > Directory roles (Preview).
Busque pela função Global Administrator e clique em Done.

Vamos definir o aplicativo a ser afetado pela política clicando em Cloud apps and actions > Cloud apps > Include > Select apps.
Na opção de busca por aplicativos, digite Microsoft Azure Management ( portal do Azure).

Observe se a política não afeta o usuário que está executando a ação ou aplicações que podem impactar o retorno da política ao estado original em caso de problemas.

Clique em Done.
Para configurar o controle de acesso, busque pelo menu Access controls. Vamos clicar em Grant > Grant access > Require multi-factor authentication.

Considerando que a política afeta o usuário que estou logado, por possuir a função de global administrator, é apresentada uma mensagem e a opção de excluir o usuário logado da política.

Vamos manter a política desligada e clicar em Create.
Ativando a política de acesso condicional
Com a política criada, vamos encontrá-la na lista de políticas disponíveis.
Clique na política criada.

No menu Enable policy, existem três opções:
- Report-only: É a mais nova opção das políticas de acesso condicional que visa permitir ao administrador avaliar o impacto da política nos usuários que serão afetados por ela. Para mais informações, acesse este link.
- On: Política habilitada.
- Off: Política desabilitada.

Vamos habilitar a política clicando em On e em Save.
Acessando o portal do Azure
Para testar a política, vamos acessar novamente o portal do Azure usando o usuário John@ulyssesneves.com.

O Azure MFA é ativado e solicita mais informações do usuário.
Clique em Avançar.

Vamos selecionar a dupla verificação de telefone, selecionando a opção SMS.
Entre com o código do país e o telefone que receberá o SMS e clique em Avançar.

Entre com o código recebido por SMS e em Verificar.

Clique em Concluído.

Com a dupla autenticação verificada, o acesso ao portal do Azure é concedido ao usuário John.

Resumo
No artigo de hoje, falamos sobre como habilitar o MFA utilizando política de acesso condicional.
No próximo artigo, vamos continuar com o tópico “Configure Microsoft Azure Active Directory for workloads“, explicando como configurar políticas de acesso condicional como exceção para o uso do MFA com base na localização do usuário.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
