0Pricing
Cloud & IT Cert Prep · Aula

Autenticação Multifator e Acesso Condicional

Reforce a segurança de login impondo MFA e configure políticas de acesso condicional que concedam ou bloqueiem o acesso com base em sinais do usuário, do dispositivo e da localização.

Autenticação Multifator e Acesso Condicional é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Por que as senhas, sozinhas, não são suficientes

Credenciais roubadas são a principal causa de violações de segurança na nuvem. Uma senha sozinha pode ser obtida por phishing, descoberta por força bruta ou vazada em uma violação de terceiros. A Autenticação Multifator (MFA) exige um segundo fator de verificação que provavelmente não estará em posse de um invasor, mesmo depois que ele obtiver uma senha — reduzindo significativamente o risco de acesso não autorizado ao seu ambiente do Azure.

Métodos de verificação de MFA

O Entra ID é compatível com vários fatores de verificação de MFA. A opção mais segura e recomendada é o aplicativo Microsoft Authenticator, que fornece correspondência de números e notificações por push. Outras opções incluem uma chave de segurança FIDO2 (token de hardware), um token OATH de software, uma mensagem de texto SMS ou uma chamada de voz. SMS e voz são considerados menos seguros e devem ser usados somente como alternativas de fallback.

Habilitando MFA para usuários

O MFA no Entra ID pode ser imposto por meio de três mecanismos. Os padrões de segurança são a opção gratuita de um clique que impõe MFA a todos os usuários, mas sem possibilidade de personalização. O MFA por usuário (legado) habilita MFA em contas de usuário específicas. A abordagem moderna recomendada são as políticas de Conditional Access (Entra ID P1/P2), que impõem MFA somente quando determinadas condições de risco são atendidas, reduzindo o atrito para entradas de baixo risco.

# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
  'isEnabled': true
}

O que é Conditional Access

O Conditional Access (Entra ID P1) é um mecanismo de políticas baseado em se-então: se um usuário (ou grupo) tentar acessar um recurso sob determinadas condições, então conceda o acesso, bloqueie o acesso ou exija controles adicionais, como MFA ou um dispositivo em conformidade. As condições podem incluir a identidade do usuário, a conformidade do dispositivo, a localização do IP, o aplicativo acessado e a pontuação de risco do Entra ID Identity Protection.

Estrutura de uma política de Conditional Access

Uma política de Conditional Access tem duas partes: atribuições (a quem e a que a política se aplica) e controles de acesso (o que acontece quando a política é acionada). As atribuições definem os usuários/grupos, os aplicativos de nuvem acessados e as condições (localização, plataforma do dispositivo e risco da entrada). Os controles de acesso definem se o acesso será concedido (opcionalmente exigindo MFA, um dispositivo em conformidade ou um aplicativo aprovado) ou totalmente bloqueado.

// Conditional Access policy concept (simplified)
{
  'displayName': 'Require MFA for Azure portal',
  'state': 'enabled',
  'conditions': {
    'users': { 'includeGroups': ['all-staff'] },
    'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
  },
  'grantControls': {
    'operator': 'OR',
    'builtInControls': ['mfa']
  }
}

Locais nomeados e intervalos de IP

Os locais nomeados do Conditional Access permitem definir intervalos de IP confiáveis (como a rede do escritório corporativo) ou países. Um padrão comum de política é exigir MFA quando um usuário entra fora de um local nomeado confiável, mas permitir a passagem direta quando a entrada ocorre a partir de um IP conhecido do escritório. Isso reduz o atrito para funcionários no local e, ao mesmo tempo, reforça a segurança para usuários remotos ou em viagem.

Conformidade do dispositivo como controle

O Conditional Access pode exigir que o dispositivo que está acessando esteja em conformidade (atenda às políticas de conformidade de dispositivos do Intune) ou seja um dispositivo corporativo ingressado no Azure AD de forma híbrida. Isso garante que, mesmo quando as credenciais são válidas, as entradas de dispositivos pessoais ou não gerenciados sejam bloqueadas ou tenham de atender a controles adicionais. Os controles baseados em dispositivos são um pilar fundamental de um modelo de segurança de Zero Trust.

Risco da entrada e Identity Protection

O Entra ID Identity Protection (P2) usa aprendizado de máquina para avaliar cada entrada e atribuir uma pontuação de risco: baixa, média ou alta. Os fatores de risco incluem viagem impossível (entrada a partir de dois países em poucos minutos), IP anônimo, credenciais vazadas e detecção de tentativa de senhas em massa. As políticas de Conditional Access podem ser acionadas pelo nível de risco — por exemplo, exigindo MFA para risco médio e bloqueando automaticamente o acesso para risco alto.

Modo Somente relatório para testes

Antes de impor uma política de Conditional Access, você pode configurá-la no modo Somente relatório. Nesse modo, a política avalia todas as entradas e registra o que teria acontecido (acesso concedido, bloqueado ou MFA exigido), mas não impõe os controles de fato. Isso permite validar o impacto da política sobre os usuários antes de habilitá-la, evitando bloqueios inesperados causados por condições com escopo inadequado.

A ferramenta E se

A ferramenta E se na área do Conditional Access permite simular um cenário de entrada — especificando um usuário, aplicativo, endereço IP, plataforma do dispositivo e nível de risco — e ver quais políticas se aplicariam e qual seria o resultado combinado. Ela é extremamente útil para solucionar problemas de acesso e validar se o conjunto de políticas produz o resultado esperado para determinados usuários e condições.

Contas de acesso de emergência

Toda organização deve manter pelo menos duas contas de acesso de emergência para situações críticas excluídas de todas as políticas de Conditional Access, incluindo os requisitos de MFA. Essas contas são usadas somente quando a infraestrutura de MFA falha ou todos os administradores ficam bloqueados. As credenciais de emergência devem ser armazenadas em um cofre físico, usar senhas longas e aleatórias, não ter MFA registrado e ser rigorosamente auditadas para detectar qualquer uso.

Verificação rápida

Avalie sua compreensão dos conceitos de Fundamentos do Microsoft Azure (AZ-900) desta lição.

Recapitulação da lição

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) apresentados nesta lição.

Perguntas Frequentes

A aula “Autenticação Multifator e Acesso Condicional” é grátis?

Sim — o texto completo de “Autenticação Multifator e Acesso Condicional” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Autenticação Multifator e Acesso Condicional”?

Reforce a segurança de login impondo MFA e configure políticas de acesso condicional que concedam ou bloqueiem o acesso com base em sinais do usuário, do dispositivo e da localização. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Autenticação Multifator e Acesso Condicional”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que é o Microsoft Entra ID?
  2. Usuários, Grupos e Atribuições de Funções
  3. Autenticação Multifator e Acesso Condicional
  4. Logon Único e Identidades Externas
← Voltar para Cloud & IT Cert Prep