// kapitanhack.pl

Protected Actions w Entra ID

Streszczenie wpisu i odnośnik do pełnej treści u źródła.

Protected Actions w Entra ID

TL;DR

Masz właściwą rolę administratora, aktywną sesję i wszystko wygląda poprawnie — a mimo to system nagle wymaga dodatkowego uwierzytelnienia, zanim pozwoli ci zmienić politykę Conditional Access albo trwale usunąć obiekt katalogowy. To właśnie robią Protected Actions w Microsoft Entra ID: nie zmieniają tego, kto ma jakie uprawnienie, tylko dokładają warunek bezpieczeństwa w momencie wykonywania konkretnej, wrażliwej operacji — przez Authentication Context system może zażądać silniejszego MFA, logowania odpornego na phishing albo zatwierdzenia z konkretnego urządzenia.

Artykuł ostrzega, żeby nie traktować tego mechanizmu jako zamiennika RBAC czy PIM, tylko jako dodatkową warstwę — i żeby przed włączeniem dokładnie przetestować, jak zareagują skrypty i aplikacje automatyzujące zarządzanie katalogiem. Ważna praktyczna uwaga: konto awaryjnego dostępu musi zostać wyłączone z Conditional Access, inaczej można się samemu zablokować w krytycznym momencie.

Wyobraźmy sobie, że administrator loguje się do Microsoft Entra ID, ma aktywną odpowiednią rolę i może zwyczajnie korzystać z centrum administracyjnego. Kiedy jednak próbuje zmodyf...

Czytaj cały wpis u źródła

// powiązane wpisy