Olá pessoal. Quando se configura uma política de acesso condicional baseada em plataforma (sistema operacional), pode acontecer do administrador não considerar os sistemas operacionais que não estão listados na política, por exemplo, as plataformas que não são suportadas ou casos onde aplicativos clientes não enviam a informação do dispositivo durante a autenticação e o resultado disso é que estes acessos não são controlados pela política do Azure.
Hoje vou apresentar uma dica simples de como controlar o acesso de dispositivos que não são listados na opção “Device platforms” na política de acesso condicional. Para essa demonstração, vamos utilizar o aplicativo Office 365 CLI que utiliza um fluxo de autenticação que não envia informações do dispositivo durante a autenticação no Azure AD.
Na política que iremos configurar, vamos apenas forçar o MFA para acesso em qualquer aplicação caso o dispositivo não seja identificado durante a autenticação. É possível também aplicar outros controles de acesso, como bloqueio.
Atividades a serem executadas neste artigo:
- Configurar a política de acesso condicional.
- Simular o acesso de um dispositivo desconhecido utilizando o Office 365 CLI.
- Validar a o controle aplicado nos logs de acesso do Azure AD.
Configurando a política de acesso condicional
Vamos iniciar criando a política de acesso conditional acessando o menu Conditional Access | Policies.
Clique em New policy.

Vamos dar um nome à nossa política preenchendo o campo Name.

Vamos executar os passos abaixo para definir os usuários a receberem a política:
1 – Selecione o menu Users and groups.
2 – Para essa simulação, vamos selecionar Select users and groups.
3 – Vamos marcar a opção Users and groups e selecionar apenas o usuário otto@ulyneves.com.

Clique em Select e selecione o usuário ou grupo que deseja controlar.
Vamos agora seguir os passos abaixo para definir quais aplicações serão protegidas por essa política. Vamos aplicar em todas as aplicações.
1 – Selecione o menu Cloud apps or actions.
2 – Selecione All cloud apps.

Vamos agora definir que usuários acessando de dispositivos desconhecidos deverão ser solicitados a efetuar o MFA. Para isso, siga os passos abaixo:
1 – Selecione o menu Conditions.
2 – Selecione o menu Device platforms.

No menu Device platforms, execute os passos a seguir:
1 – Habilite a configuração selecionando YES.
2 – Confirme se a opção Include está selecionada.
3 – Marque a opção Any device.

Para nossa ilustração, vamos marcar na aba Exclude todas as plataformas suportadas pela política de acesso condicional. Caso queira forçar a política também em um dos sistemas operacionais suportados, basta desmarcar a plataforma desesjada na lista abaixo:
1 – Certifique-se de que a opção Exclude está selecionada.
2 – Marque os sistemas operacionais suportados que não pretendes controlar com essa política. Em nosso caso, queremos controlar apenas dispositivos desconhecidos.

Clique em Done.
Selecione a opção Grant no menu Access controls. Vamos marcar:
1 – Grant access.
2 – Require multi-factor authentication.

Clique em Select.
Vamos habilitar a política marcando no menu Enable policy > On e clicando em Save.

Testando a conexão através do Office 365 CLI
Como explicado na introdução deste artigo, vamos validar a eficácia da política criada utilizando o aplicativo Office 365 CLI que não passa a informação do dispositivo durante a autenticação. Para mais informações de como instalar e utilizar o Office 365 CLI, acesse este link.
Com o Office 365 CLI instalado, vamos nos conectar ao Office 365 executando o comando abaixo:
office365

Vamos solicitar o código de acesso para o dispositivo utilizando o comando abaixo:
login

Vamos seguir as instruções do flow de autenticação de dispositivos para efetuar o acesso ao Office 365.
Vamos colar o código e clicar em Next.

Vou selecionar o usuário que estou utilizando na simulação.

Conforme esperado, o usuário recebe a notificação no aplicativo Microsoft Authenticator para efetuar o MFA.

Com o MFA confirmado no aplicativo, o acesso é concedido e o usuário é autorizado a efetuar a janela.

Vamos agora confirmar o status do acesso no aplicativo Office 365 CLI digitando o comando abaixo no powershell:
status
Podemos observar que usuário otto@ulyneves.com efetuou com sucesso a autenticação no Office 365.

Obtendo informações sobre o acesso
Vamos agora confirmar nos logs de acesso do Azure AD se a política de acesso condicional foi quem solicitou o MFA.
Vamos acessar o menu de acessos utilizando o link Azure AD | Sign-ins.
Identificamos o acesso registrato em nosso teste abaixo. Nele, podemos observar que o acesso foi efetuado com sucesso ao recurso PnP Office 365 Management Shell.

Na aba Device Info é possível confirmar que o sistema operacional não foi fornecido pela aplicação Office 365 CLI, o que nos permite aplicar a política por se tratar de uma plataforma desconhecida.

Na aba Conditional Access podemos identificar que o controle da política criada foi aplicado com sucesso.

Na aba Authentication Details, observamos na coluna Result detail que o MFA foi concluído no Azure AD e, por esse motivo, o acesso foi concedido ao recurso.

Resumo
No artigo de hoje, demonstramos como controlar o acesso de dispositivos considerados “desconhecidos” ou não suportados pela política de acesso condicional no Azure.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure AD.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
