Đăng kí tư vấn

Đăng kí tư vấn
ZERO TRUST ACCESS POLICY

Conditional Access cho Microsoft 365

IT Systems triển khai Microsoft Entra Conditional Access để doanh nghiệp kiểm soát truy cập Microsoft 365 theo người dùng, ứng dụng, thiết bị, vị trí và mức rủi ro. Chính sách được thiết kế theo nguyên tắc Zero Trust, thử nghiệm trước và mở rộng có kiểm soát.
Không bật chính sách diện rộng ngay lần đầu: cần xác định license, tài khoản khẩn cấp, phạm vi loại trừ, report-only và pilot.
Conditional Access kiểm soát truy cập Microsoft 365 theo tín hiệu rủi ro

Conditional Access hoạt động theo logic nếu–thì

Microsoft Entra tổng hợp tín hiệu truy cập để quyết định cho phép, yêu cầu thêm điều kiện hoặc chặn. Nhiều policy có thể đồng thời áp dụng và người dùng phải thỏa tất cả yêu cầu liên quan.

Tín hiệu

User hoặc group, ứng dụng, nền tảng thiết bị, vị trí, trạng thái thiết bị và rủi ro.

Quyết định

Áp chính sách theo scope đã định, bao gồm include, exclude và điều kiện.

Kiểm soát

Yêu cầu MFA, authentication strength, compliant device, approved app hoặc chặn truy cập.

Nhóm chính sách doanh nghiệp thường cần ưu tiên

Bảo vệ tài khoản quản trị

  • Yêu cầu MFA mạnh
  • Giới hạn session và thiết bị

MFA cho người dùng

  • Theo nhóm và ứng dụng
  • Có kế hoạch registration

Chặn legacy authentication

  • Rà ứng dụng cũ trước
  • Theo dõi tác động

Thiết bị compliant

  • Kết hợp Microsoft Intune
  • Áp cho dữ liệu nhạy cảm

Kiểm soát vị trí

  • Named locations và IP
  • Tránh dùng vị trí như tín hiệu duy nhất

Rủi ro đăng nhập

  • Risk-based policy
  • License và quy trình xử lý phù hợp
Lộ trình report-only pilot và rollout Conditional Access
REPORT-ONLY → PILOT → ENFORCE

Triển khai theo giai đoạn để tránh khóa nhầm người dùng

Conditional Access có thể ảnh hưởng trực tiếp đến đăng nhập. Vì vậy cần xem sign-in log, chạy report-only, pilot với nhóm đại diện và kiểm tra dependency trước khi enforce rộng.
  • Duy trì tài khoản emergency access ngoài policy phù hợp.
  • Loại trừ có chủ đích, có owner và lịch rà soát.
  • Dùng What If và sign-in log để kiểm tra policy áp dụng.
  • Có thông báo người dùng, support plan và rollback.

Quy trình triển khai Conditional Access

1. Discovery

Rà user, app, device, location, auth method, legacy protocol và license.

2. Design

Lập policy matrix, include/exclude, controls, emergency access và naming.

3. Report-only & pilot

Theo dõi sign-in impact, xử lý exception và xác nhận helpdesk readiness.

4. Enforce & operate

Mở rộng theo đợt, giám sát lỗi, review loại trừ và cập nhật policy.

Bảng phạm vi và tiêu chí nghiệm thu

Hạng mục
Thực hiện
Tiêu chí kiểm tra
Baseline
Thu thập user, app, device, location, auth method và sign-in pattern.
Có inventory và rủi ro ưu tiên.
Policy matrix
Xác định scope, exclusion, signal, grant control và session control.
Có owner và lý do cho từng policy.
Report-only
Theo dõi kết quả giả lập trên sign-in log.
Không còn tác động chưa xử lý.
Pilot
Áp cho nhóm đại diện theo phòng ban, thiết bị và địa điểm.
Pass use case và support scenario.
Rollout
Enforce theo đợt, theo dõi failure và exception.
Có evidence, runbook và rollback.

Giải pháp liên quan

Câu hỏi thường gặp về Conditional Access

Conditional Access có phải tường lửa không?

Không. Đây là policy engine của Microsoft Entra dùng tín hiệu danh tính và ngữ cảnh để kiểm soát việc cấp token truy cập.

Conditional Access có thay thế MFA không?

Không. Conditional Access có thể yêu cầu MFA trong các tình huống cụ thể; MFA là một trong các access control.

Có nên áp All users ngay không?

Không nên enforce ngay. Có thể thiết kế phạm vi rộng nhưng cần exclusion hợp lý, report-only, pilot và tài khoản emergency access.

Tại sao cần tài khoản emergency access?

Để khôi phục quyền quản trị khi cấu hình, dịch vụ xác thực hoặc policy gây gián đoạn. Tài khoản này phải được bảo vệ và giám sát riêng.

Conditional Access cần license nào?

Conditional Access thường yêu cầu Microsoft Entra ID P1 hoặc license Microsoft 365 có quyền tương ứng. Risk-based policy có thể cần P2.

Sau triển khai cần làm gì?

Theo dõi sign-in, review exception, cập nhật app và device dependency, kiểm tra policy conflict và đánh giá định kỳ.

Cần triển khai Conditional Access có pilot và rollback rõ ràng?

IT Systems rà tenant, license, user, ứng dụng, thiết bị, location và sign-in pattern để thiết kế policy matrix phù hợp, kiểm thử report-only rồi rollout theo giai đoạn.
Discovery • Report-only • Pilot • Enforce