El acceso condicional en Microsoft Entra ID permite exigir condiciones adicionales antes de conceder acceso a una aplicación, según señales como la ubicación, el estado del dispositivo o el nivel de riesgo del inicio de sesión.
El principio: señales + condiciones + controles
Cada política evalúa señales (usuario, ubicación, aplicación, dispositivo, riesgo detectado) y, si se cumplen ciertas condiciones, aplica un control: exigir MFA, bloquear el acceso, o requerir que el dispositivo esté marcado como conforme en Intune.
Políticas recomendadas para empezar
- Exigir MFA para todos los administradores, sin excepción.
- Bloquear autenticación heredada (protocolos que no soportan MFA, como IMAP/POP básicos).
- Exigir dispositivo conforme o unido a Entra ID para acceder a correo y SharePoint.
- Requerir MFA cuando el inicio de sesión se marque como de riesgo medio o alto (Identity Protection).
Modo "solo informe" antes de aplicar
Antes de activar una política en producción, Entra ID permite ejecutarla en modo "solo informe" (report-only), que muestra qué usuarios se habrían visto afectados sin bloquear realmente el acceso. Esto evita bloqueos masivos por errores de configuración.
Cuentas de emergencia (break-glass)
Siempre se deben mantener al menos dos cuentas de acceso de emergencia, excluidas de las políticas de acceso condicional, con contraseñas robustas y monitoreo estricto, para no quedar bloqueado del tenant por un error de configuración.
El acceso condicional convierte la seguridad de identidad en un conjunto de reglas explícitas y auditable, en lugar de depender únicamente de contraseñas fuertes.