Vortex Quantum Systems is designing an identity and access governance solution for its Microsoft Entra ID tenant. The design must satisfy the following security requirements:
- All administrators must be prompted for multi-factor authentication (MFA) when accessing administrative portals.
- Members of the Global Administrator role must activate their role on-demand, and role activation must require MFA.
- The design must prevent administrative lockout in the event of an Azure MFA service outage.
Which two configurations should you include in the design to meet these requirements?
- In Microsoft Entra Privileged Identity Management (PIM), configure the Global Administrator role to require MFA for activation and assign administrators as eligible.Answer
- Configure a Conditional Access policy requiring MFA for all administrative roles, and exclude a dedicated, cloud-only emergency access account from the policy.Answer
- CConfigure a Conditional Access policy requiring MFA for all administrative roles, applying it to all administrative accounts without any exclusion groups.
- DIn Microsoft Entra Privileged Identity Management (PIM), configure the Global Administrator role assignments as active to ensure immediate access without activation delay.
Answer
Configuring the Global Administrator role as eligible in Privileged Identity Management (PIM) with MFA required for activation, and configuring a Conditional Access policy requiring MFA for administrative roles while excluding a dedicated cloud-only emergency access account.
The requirements are met by configuring the Global Administrator role in Microsoft Entra Privileged Identity Management (PIM) as eligible, which enforces on-demand, just-in-time activation with MFA. Additionally, creating a Conditional Access policy requiring MFA for administrative roles while excluding a cloud-only emergency access account secures administrative portals while preventing total tenant lockout during an MFA outage.
Step-by-Step Solution
Key Concept
Enforcing secure administrative access using Microsoft Entra Privileged Identity Management (PIM) and Conditional Access policies with emergency exclusion accounts.