imPC@ndo EN

Guide / intune

intune-from-zero · Capitolo 9 di 11

Accesso condizionale: MFA sì, dispositivo conforme non ancora

Due policy invece di una, un account di emergenza escluso per nome, e perché richiedere il dispositivo conforme a tutti ti chiude fuori dal tuo tenant.

Importare l’hash hardware ha richiesto di disattivare i Security Defaults, perché bloccano il device code flow. Questo ha risolto un problema e ne ha creato uno più grosso: il tenant è rimasto senza nessun MFA imposto.

Security Defaults e accesso condizionale sono mutuamente esclusivi, quindi sarebbe successo comunque. Il punto è non lasciare aperto quel vuoto, e stare attenti a cosa ci si mette al posto.

Due policy, non una

L’istinto è scrivere una policy sola che richieda sia l’MFA sia il dispositivo conforme. È l’errore, ed è caro.

PolicyAmbitoConcessioneStato
CA - Require MFA for all usersTutti gli utenti · Escludi: i due account di emergenzaRichiedi MFAAttiva
CA - Require compliant deviceTutti gli utentiRichiedi dispositivo conformeSolo report

Separarle permette alla seconda di restare in solo-report finché serve, senza trattenere la prima. Unite in una sola, o imponi entrambe o nessuna.

Perché «richiedi dispositivo conforme» non è attiva

Si attiva quando tutta la flotta è gestita, non prima. La sequenza corretta è: pilota, estensione graduale, poi imposizione.

Il solo-report nel frattempo non è un segnaposto. Registra cosa sarebbe successo a ogni accesso, così quando arriverà il momento saprai già chi avrebbe bloccato.

L’esclusione di emergenza

Ogni policy di accesso condizionale che può chiudere fuori qualcuno ha bisogno di un account a cui non si applica. Un amministratore globale solo-cloud, con MFA, senza licenza, con le credenziali conservate da qualche parte di fisico.

Due account invece di uno, così che perdere l’accesso a una sola credenziale non chiuda il discorso.

Provarla senza chiudersi fuori

Una nota sulle licenze

L’accesso condizionale richiede Entra ID P1 per gli utenti a cui si applica. Business Premium lo comprende.

Da tenere d’occhio se sei in valutazione: una prova da 25 postazioni che si converte in una singola licenza a pagamento si porta via le altre 24. È un motivo per non creare utenti di prova licenziati che poi dovrai ripulire, e un motivo per conoscere la data di conversione prima che arrivi invece che dopo.

Cosa viene dopo

Due cose, in quest’ordine:

  1. Registrare in Intune la macchina di tutti i giorni. Ci guadagna anche BitLocker gestito, LAPS e la conformità — vale la pena per sé, non solo per sbloccare la policy.
  2. Poi portare CA - Require compliant device da solo-report ad Attiva, dopo aver letto i dati raccolti in solo-report.

Fino ad allora il tenant ha l’MFA imposto a tutti tranne due account esclusi di proposito, che è la parte che ferma davvero il riuso delle credenziali rubate. Il requisito sul dispositivo è il secondo strato, e vale la pena aspettare per metterlo bene.