Emberwood Manufacturing is designing a secure identity governance and access control solution for its Microsoft Entra ID tenant.
The company must satisfy the following administrative access requirements:
- Ensure that administrators can activate their privileged roles only when needed, for a maximum duration of 4 hours, and require multi-factor authentication (MFA) during activation.
- Prevent administrative lockout from the tenant in the event of a primary MFA service outage or misconfiguration.
Which two configurations should you include in the security design? (Choose two.)
- Exclude dedicated emergency access accounts from all Conditional Access policies that enforce multi-factor authentication.Answer
- Configure administrative roles in Microsoft Entra Privileged Identity Management (PIM) as eligible assignments with an activation duration limit.Answer
- CEnforce multi-factor authentication for all administrative accounts, including emergency access accounts, across all Conditional Access policies.
- DConfigure permanent active assignments in Microsoft Entra Privileged Identity Management (PIM) for all administrative accounts.
- EDeploy an Active Directory Federation Services (AD FS) infrastructure to manage authentication and federated trust for all tenant administrators.
Answer
Exclude dedicated emergency access accounts from all Conditional Access policies that enforce multi-factor authentication, and configure administrative roles in Microsoft Entra Privileged Identity Management (PIM) as eligible assignments with an activation duration limit.
Excluding emergency access accounts from MFA requirements ensures that administrators can still log in to recover the tenant in the event of an MFA service failure. Configuring administrative roles as eligible assignments in Privileged Identity Management (PIM) enforces just-in-time access controls with a strict duration limit and MFA activation requirement.
Step-by-Step Solution
Key Concept
Designing secure administrative access using Microsoft Entra Privileged Identity Management (PIM) and emergency access account exclusions in Conditional Access policies.