0Pricing
Security+ Academy · Aula

Identidade como o Novo Perímetro: Acesso Condicional

Implemente controles centrados na identidade — autenticação contínua, verificações de conformidade dos dispositivos e acesso condicional baseado em risco — como camada principal de aplicação das políticas.

Identidade como o Novo Perímetro: Acesso Condicional é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

A identidade substitui o perímetro da rede

No modelo Zero Trust, a identidade é o novo perímetro. Como os usuários acessam recursos de qualquer lugar — de casa, de cafeterias e por meio de dispositivos móveis —, o limite da rede não serve como âncora de confiança. Em vez disso, cada decisão de acesso é tomada com base em quem está fazendo a solicitação, de qual dispositivo e em quais condições. O provedor de identidade se torna o guardião, não o firewall.

O que é Conditional Access?

Conditional Access é um mecanismo de políticas que concede ou restringe o acesso com base em sinais avaliados no momento da autenticação. Em vez de simplesmente verificar um nome de usuário e uma senha, o acesso condicional avalia condições: o dispositivo está em conformidade? A localização é conhecida? O risco de entrada está elevado? A MFA foi satisfeita? Somente quando as condições são atendidas o mecanismo de políticas emite um token de acesso. Se as condições falharem, o acesso será negado ou um desafio adicional será acionado.

Principais sinais no Conditional Access

As políticas de Conditional Access avaliam simultaneamente várias categorias de sinais. Sinais de usuário/grupo identificam quem está fazendo a solicitação (administrador, convidado ou contratado). Sinais do dispositivo verificam o status de conformidade no MDM. Sinais da aplicação identificam qual aplicação está sendo acessada (alta ou baixa sensibilidade). Sinais de localização comparam o endereço IP com localizações nomeadas e países confiáveis. Sinais de risco de entrada provenientes da inteligência contra ameaças sinalizam padrões suspeitos de login.

# Conditional Access signal categories:
# 1. Identity:   user role, group membership, admin vs. standard
# 2. Device:     compliant (MDM-enrolled, encrypted, patched)
# 3. Location:   named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk:       sign-in risk (leaked credentials, impossible travel)
# 6. Session:    session duration, persistent browser session

Resultados da política: conceder, bloquear ou desafiar

Uma política de Conditional Access produz um de vários resultados. GRANT permite o acesso, possivelmente com requisitos como MFA ou conformidade do dispositivo. BLOCK nega o acesso totalmente — por exemplo, bloqueando todo o acesso proveniente de países de alto risco. Controles de sessão podem limitar o que os usuários fazem depois que o acesso é concedido: exigir uma nova autenticação após um tempo limite, bloquear downloads ou impor o modo somente leitura em aplicações na nuvem.

# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access

# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGE

Conditional Access baseado em risco

O Conditional Access baseado em risco integra inteligência contra ameaças à decisão de acesso em tempo real. Provedores de identidade, como o Azure AD Identity Protection, atribuem pontuações de risco às entradas com base em sinais como viagem impossível (login realizado em dois países em poucos minutos), uso de endereços IP conhecidos por serem maliciosos, bancos de dados de credenciais vazadas e padrões de comportamento anômalos. Entradas de alto risco podem ser bloqueadas automaticamente ou exigir uma nova verificação da identidade.

Conformidade do dispositivo como barreira de acesso

O Conditional Access pode exigir conformidade do dispositivo como pré-requisito para acessar recursos sensíveis. Um dispositivo em conformidade é aquele inscrito no MDM (Intune, Jamf), que executa uma versão compatível do OS, tem a criptografia de disco habilitada e não apresenta vulnerabilidades conhecidas sinalizadas pelo EDR. Dispositivos não gerenciados ou que não estão em conformidade são redirecionados para um portal de inscrição, em vez de receberem acesso — mesmo que as credenciais do usuário sejam válidas.

Localizações nomeadas e listas de permissões de IP

Localizações nomeadas no Conditional Access definem intervalos de IP confiáveis — endereços IP de escritórios, redes de filiais ou nós de saída de VPN. As políticas podem exigir autenticação adicional (MFA) para qualquer acesso proveniente de fora das localizações nomeadas ou bloquear totalmente o acesso de países específicos ou redes de proxies anônimos. Isso adiciona uma camada de localização à verificação de identidade sem voltar a pensar em termos de perímetro baseado em IP.

# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24

# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
#   Require MFA
# IF location in 'High-Risk Countries' (blocklist):
#   BLOCK always
# IF accessing from anonymous proxy:
#   BLOCK always

Avaliação Contínua de Access (CAE)

Tokens de acesso Tradicional são válidos durante seu lifetime (frequentemente uma hora), independentemente do que aconteça com a conta do usuário depois da emissão. A Avaliação Contínua de Access (CAE) permite que o provedor de recursos revogue tokens quase em tempo real quando ocorrem eventos críticos — conta desabilitada, senha alterada ou usuário sinalizado como arriscado. A aplicação verifica a validade do token durante a sessão, e não apenas no login, eliminando a lacuna que permite que tokens comprometidos continuem válidos.

Identidade federada e usuários externos

As organizações frequentemente precisam conceder acesso a parceiros e contratados sem criar contas internas. A identidade federada permite que um provedor de identidade externo (Azure AD do parceiro, Google Workspace) autentique os usuários e transmita declarações de identidade verificadas. As políticas de Conditional Access podem ser aplicadas a usuários federados — exigindo MFA, restringindo tipos de dispositivos ou limitando as aplicações que eles podem acessar — mantendo o controle sem gerenciar diretamente as contas.

Controles de sessão e restrições no nível da aplicação

Além de conceder ou bloquear o acesso, o Conditional Access pode impor controles no nível da sessão. Para aplicações na nuvem integradas ao Microsoft Defender for Cloud Apps ou a soluções CASB (Cloud Access Security Broker) semelhantes, as políticas podem restringir ações: bloquear downloads de arquivos em dispositivos não gerenciados, exigir uma nova autenticação após 8 horas de inatividade, exibir avisos ao acessar dados sensíveis ou impedir a ação de copiar e colar conteúdo confidencial fora do ambiente Corporate.

Implementação do Zero Trust centrado na identidade

Implementar a identidade como perímetro exige integrar várias tecnologias: um Identity Provider (IdP) compatível com protocolos modernos (SAML, OIDC), uma solução de MDM/EMM para dados de conformidade dos dispositivos, um mecanismo de políticas de Conditional Access e autenticação multifator como linha de base mínima. O objetivo é garantir que nenhum acesso ocorra sem identidade e postura do dispositivo verificadas, independentemente da localização na rede — eliminando o conceito de uma rede interna confiável.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) desta lição.

Recapitulação da lição

Nesta lição, você aprendeu: a identidade substitui o perímetro da rede como principal âncora de confiança no Zero Trust; o Conditional Access avalia vários sinais (usuário, dispositivo, localização e risco) antes de conceder o acesso; e os controles de sessão e a Avaliação Contínua de Access mantêm a segurança durante toda a sessão de acesso, não apenas no login. A seguir, veremos o Zero Trust Maturity Model para planejar a adoção em toda a empresa.

Perguntas Frequentes

A aula “Identidade como o Novo Perímetro: Acesso Condicional” é grátis?

Sim — o texto completo de “Identidade como o Novo Perímetro: Acesso Condicional” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Identidade como o Novo Perímetro: Acesso Condicional”?

Implemente controles centrados na identidade — autenticação contínua, verificações de conformidade dos dispositivos e acesso condicional baseado em risco — como camada principal de aplicação das polí… Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Identidade como o Novo Perímetro: Acesso Condicional”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Princípios de Zero Trust: Nunca Confie, Sempre Verifique
  2. Microssegmentação e Perímetros Definidos por Software
  3. Identidade como o Novo Perímetro: Acesso Condicional
  4. Modelo de Maturidade Zero Trust e Planejamento da Migração
← Voltar para Security+ Academy