Exigir força de autenticação para usuários externos

Visão geral

A força da autenticação é um controle de Acesso condicional que permite que você defina uma combinação específica de métodos de autenticação multifator (MFA) que um usuário externo deve concluir para acessar seus recursos. Esse controle é especialmente útil para restringir o acesso externo a aplicativos confidenciais na organização. Por exemplo, você pode criar uma política de acesso condicional, exigir uma força da autenticação resistente a phishing na política e então atribuí-la a convidados e usuários externos.

Microsoft Entra ID fornece três pontos fortes de autenticação embutidas:

  • Força de autenticação multifator (menos restritiva) recomendada neste artigo
  • Força da MFA sem senha
  • Força da MFA resistente a phishing (mais restritiva)

Você pode usar um dos pontos fortes internos ou criar uma força de autenticação personalizada com base nos métodos de autenticação que você deseja exigir.

Em cenários de usuário externos, os métodos de autenticação de MFA que um locatário de recurso pode aceitar variam dependendo se o usuário estiver concluindo a MFA em seu locatário doméstico ou no locatário do recurso. Para obter detalhes, consulte a força de autenticação para usuários externos.

Observação

Atualmente, você só pode aplicar políticas de força de autenticação a usuários externos que se autenticam com Microsoft Entra ID. Para código de acesso único por email, SAML/WS-Fed e usuários de federação do Google, use o controle de concessão do MFA para requerer MFA.

Definir as configurações de acesso entre locatários para MFA confiável

As políticas de força de autenticação funcionam em conjunto com as configurações de confiança da MFA nas configurações de acesso entre locatários para determinar onde e como o usuário externo deve executar a MFA. O usuário do Microsoft Entra primeiro se autentica com sua própria conta em seu locatário principal. Em seguida, quando esse usuário tenta acessar seu recurso, Microsoft Entra ID aplica a política de acesso condicional com base na força da autenticação e verifica se você habilitou a confiança em MFA.

  • Se a confiança em MFA estiver habilitada, o Microsoft Entra ID verificará a sessão de autenticação do usuário para obter uma declaração indicando que a MFA foi cumprida no locatário original do usuário.
  • Se a confiança de MFA estiver desabilitada, o locatário do recurso apresentará ao usuário um desafio para concluir a MFA no locatário do recurso usando um método de autenticação aceitável.

Os métodos de autenticação que os usuários externos podem usar para atenderem aos requisitos de MFA são diferentes, dependendo se o usuário estiver concluindo a MFA no locatário inicial ou no locatário do recurso. Consulte a tabela em Força de Autenticação de Acesso Condicional.

Importante

Antes de criar a política de Acesso Condicional, verifique suas configurações de acesso entre locatários para garantir que as configurações de confiança de entrada da MFA estejam configuradas conforme o esperado.

Exclusões de usuários

As políticas de Acesso Condicional são ferramentas avançadas. É recomendável excluir as seguintes contas de suas políticas:

  • Acesso de emergência ou contas de acesso rápido para impedir o bloqueio devido à configuração incorreta da política. No cenário improvável em que todos os administradores estão bloqueados, sua conta administrativa de acesso de emergência pode ser usada para entrar e recuperar o acesso.
  • Contas de serviço e principais de serviço, como a conta de sincronização do Microsoft Entra Connect. As contas de serviço são contas não interativas que não estão vinculadas a nenhum usuário específico. Normalmente, eles são usados por serviços de back-end para permitir acesso programático a aplicativos, mas também são usados para entrar em sistemas para fins administrativos. As chamadas feitas por entidades de serviço não são bloqueadas pelas políticas de Acesso Condicional com escopo para os usuários. Use o Acesso Condicional para identidades de cargas de trabalho a fim de definir políticas voltadas para princípios de serviço.

Criar uma política de Acesso Condicional

Use as etapas a seguir para criar uma política de acesso condicional que aplique uma força da autenticação a usuários externos.

Aviso

Se você usar métodos de autenticação externos, eles são atualmente incompatíveis com a força de autenticação e você deve usar o controle de concessão "Exigir autenticação multifator".

  1. Entre no Microsoft Entra admin center como pelo menos um Administrador de Acesso Condicional.
  2. Navegue até Entra ID>Acesso Condicional>Políticas.
  3. Selecione Nova política.
  4. Dê um nome à sua política. Crie um padrão significativo para os nomes de suas políticas.
  5. Em Atribuições, selecione Usuários ou identidades de carga de trabalho.
    1. Em Incluir, escolha Selecionar usuários e grupos e selecione Usuários convidados ou externos.
      1. Selecione os tipos de usuários convidados ou externos aos quais você deseja aplicar a política.
    2. Em Excluir, selecione Usuários e grupos e escolha as contas de acesso de emergência ou contas de contingência da sua organização.
  6. > Em Recursos de destino(anteriormente aplicativos de nuvem), em Incluir ou Excluir, selecione todos os aplicativos que você deseja incluir ou excluir dos requisitos de força de autenticação.
  7. Em Controles de acesso>Conceda, selecione Conceder acesso.
    1. Selecione Exigir força de autenticação e, em seguida, selecione a força de autenticação interna ou personalizada apropriada na lista.
    2. Selecione Selecionar.
  8. Confirme suas configurações e defina Habilitar política para Somente relatório.
  9. Selecione Criar para habilitar sua política.

Depois de confirmar suas configurações usando impacto da política ou modo somente relatório, mova o alternador Ativar política de somente relatório para Ativar.