ZERO TRUST ACCESS POLICY
Conditional Access cho Microsoft 365
IT Systems triển khai Microsoft Entra Conditional Access để doanh nghiệp kiểm soát truy cập Microsoft 365 theo người dùng, ứng dụng, thiết bị, vị trí và mức rủi ro. Chính sách được thiết kế theo nguyên tắc Zero Trust, thử nghiệm trước và mở rộng có kiểm soát.
Không bật chính sách diện rộng ngay lần đầu: cần xác định license, tài khoản khẩn cấp, phạm vi loại trừ, report-only và pilot.

Conditional Access hoạt động theo logic nếu–thì
Microsoft Entra tổng hợp tín hiệu truy cập để quyết định cho phép, yêu cầu thêm điều kiện hoặc chặn. Nhiều policy có thể đồng thời áp dụng và người dùng phải thỏa tất cả yêu cầu liên quan.
Tín hiệu
User hoặc group, ứng dụng, nền tảng thiết bị, vị trí, trạng thái thiết bị và rủi ro.
Quyết định
Áp chính sách theo scope đã định, bao gồm include, exclude và điều kiện.
Kiểm soát
Yêu cầu MFA, authentication strength, compliant device, approved app hoặc chặn truy cập.
Nhóm chính sách doanh nghiệp thường cần ưu tiên
Bảo vệ tài khoản quản trị
- Yêu cầu MFA mạnh
- Giới hạn session và thiết bị
MFA cho người dùng
- Theo nhóm và ứng dụng
- Có kế hoạch registration
Chặn legacy authentication
- Rà ứng dụng cũ trước
- Theo dõi tác động
Thiết bị compliant
- Kết hợp Microsoft Intune
- Áp cho dữ liệu nhạy cảm
Kiểm soát vị trí
- Named locations và IP
- Tránh dùng vị trí như tín hiệu duy nhất
Rủi ro đăng nhập
- Risk-based policy
- License và quy trình xử lý phù hợp

REPORT-ONLY → PILOT → ENFORCE
Triển khai theo giai đoạn để tránh khóa nhầm người dùng
Conditional Access có thể ảnh hưởng trực tiếp đến đăng nhập. Vì vậy cần xem sign-in log, chạy report-only, pilot với nhóm đại diện và kiểm tra dependency trước khi enforce rộng.
- Duy trì tài khoản emergency access ngoài policy phù hợp.
- Loại trừ có chủ đích, có owner và lịch rà soát.
- Dùng What If và sign-in log để kiểm tra policy áp dụng.
- Có thông báo người dùng, support plan và rollback.
Quy trình triển khai Conditional Access
1. Discovery
Rà user, app, device, location, auth method, legacy protocol và license.
2. Design
Lập policy matrix, include/exclude, controls, emergency access và naming.
3. Report-only & pilot
Theo dõi sign-in impact, xử lý exception và xác nhận helpdesk readiness.
4. Enforce & operate
Mở rộng theo đợt, giám sát lỗi, review loại trừ và cập nhật policy.
Bảng phạm vi và tiêu chí nghiệm thu
Hạng mục
Thực hiện
Tiêu chí kiểm tra
Baseline
Thu thập user, app, device, location, auth method và sign-in pattern.
Có inventory và rủi ro ưu tiên.
Policy matrix
Xác định scope, exclusion, signal, grant control và session control.
Có owner và lý do cho từng policy.
Report-only
Theo dõi kết quả giả lập trên sign-in log.
Không còn tác động chưa xử lý.
Pilot
Áp cho nhóm đại diện theo phòng ban, thiết bị và địa điểm.
Pass use case và support scenario.
Rollout
Enforce theo đợt, theo dõi failure và exception.
Có evidence, runbook và rollback.
Giải pháp liên quan
Câu hỏi thường gặp về Conditional Access
Conditional Access có phải tường lửa không?
Không. Đây là policy engine của Microsoft Entra dùng tín hiệu danh tính và ngữ cảnh để kiểm soát việc cấp token truy cập.
Conditional Access có thay thế MFA không?
Không. Conditional Access có thể yêu cầu MFA trong các tình huống cụ thể; MFA là một trong các access control.
Có nên áp All users ngay không?
Không nên enforce ngay. Có thể thiết kế phạm vi rộng nhưng cần exclusion hợp lý, report-only, pilot và tài khoản emergency access.
Tại sao cần tài khoản emergency access?
Để khôi phục quyền quản trị khi cấu hình, dịch vụ xác thực hoặc policy gây gián đoạn. Tài khoản này phải được bảo vệ và giám sát riêng.
Conditional Access cần license nào?
Conditional Access thường yêu cầu Microsoft Entra ID P1 hoặc license Microsoft 365 có quyền tương ứng. Risk-based policy có thể cần P2.
Sau triển khai cần làm gì?
Theo dõi sign-in, review exception, cập nhật app và device dependency, kiểm tra policy conflict và đánh giá định kỳ.
Cần triển khai Conditional Access có pilot và rollback rõ ràng?
IT Systems rà tenant, license, user, ứng dụng, thiết bị, location và sign-in pattern để thiết kế policy matrix phù hợp, kiểm thử report-only rồi rollout theo giai đoạn.
Discovery • Report-only • Pilot • Enforce
