Guide / intune
intune-from-zero · Capitolo 9 di 11
Accesso condizionale: MFA sì, dispositivo conforme non ancora
Due policy invece di una, un account di emergenza escluso per nome, e perché richiedere il dispositivo conforme a tutti ti chiude fuori dal tuo tenant.
Importare l’hash hardware ha richiesto di disattivare i Security Defaults, perché bloccano il device code flow. Questo ha risolto un problema e ne ha creato uno più grosso: il tenant è rimasto senza nessun MFA imposto.
Security Defaults e accesso condizionale sono mutuamente esclusivi, quindi sarebbe successo comunque. Il punto è non lasciare aperto quel vuoto, e stare attenti a cosa ci si mette al posto.
Due policy, non una
L’istinto è scrivere una policy sola che richieda sia l’MFA sia il dispositivo conforme. È l’errore, ed è caro.
| Policy | Ambito | Concessione | Stato |
|---|---|---|---|
CA - Require MFA for all users | Tutti gli utenti · Escludi: i due account di emergenza | Richiedi MFA | Attiva |
CA - Require compliant device | Tutti gli utenti | Richiedi dispositivo conforme | Solo report |
Separarle permette alla seconda di restare in solo-report finché serve, senza trattenere la prima. Unite in una sola, o imponi entrambe o nessuna.
Perché «richiedi dispositivo conforme» non è attiva
Si attiva quando tutta la flotta è gestita, non prima. La sequenza corretta è: pilota, estensione graduale, poi imposizione.
Il solo-report nel frattempo non è un segnaposto. Registra cosa sarebbe successo a ogni accesso, così quando arriverà il momento saprai già chi avrebbe bloccato.
L’esclusione di emergenza
Ogni policy di accesso condizionale che può chiudere fuori qualcuno ha bisogno di un account a cui non si applica. Un amministratore globale solo-cloud, con MFA, senza licenza, con le credenziali conservate da qualche parte di fisico.
Due account invece di uno, così che perdere l’accesso a una sola credenziale non chiuda il discorso.
Provarla senza chiudersi fuori
Una nota sulle licenze
L’accesso condizionale richiede Entra ID P1 per gli utenti a cui si applica. Business Premium lo comprende.
Da tenere d’occhio se sei in valutazione: una prova da 25 postazioni che si converte in una singola licenza a pagamento si porta via le altre 24. È un motivo per non creare utenti di prova licenziati che poi dovrai ripulire, e un motivo per conoscere la data di conversione prima che arrivi invece che dopo.
Cosa viene dopo
Due cose, in quest’ordine:
- Registrare in Intune la macchina di tutti i giorni. Ci guadagna anche BitLocker gestito, LAPS e la conformità — vale la pena per sé, non solo per sbloccare la policy.
- Poi portare
CA - Require compliant deviceda solo-report ad Attiva, dopo aver letto i dati raccolti in solo-report.
Fino ad allora il tenant ha l’MFA imposto a tutti tranne due account esclusi di proposito, che è la parte che ferma davvero il riuso delle credenziali rubate. Il requisito sul dispositivo è il secondo strato, e vale la pena aspettare per metterlo bene.