Question

Difficulty: Very hardMicrosoft Entra ID Authentication and Conditional Access

A financial services organization is designing an identity and access management solution for its Microsoft Entra ID tenant and hybrid Active Directory Domain Services (AD DS) environment. The design must satisfy the following requirements:
- Users must be able to authenticate to cloud services even during an on-premises WAN outage, without relying on on-premises infrastructure or authentication traffic routing.
- Privileged administrative roles must require Just-in-Time (JIT) activation, and users must be prompted for multi-factor authentication (MFA) when activating these roles.
- The configuration must guarantee that administrators can access the tenant and recover control in the event of a tenant-wide MFA service failure or Conditional Access policy misconfiguration.
- Standard employees must only access corporate applications from compliant, corporate-managed devices.

Which of the following authentication and access management strategies should you recommend?

  1. Configure hybrid identity using Password Hash Synchronization (PHS). Implement Privileged Identity Management (PIM) with eligible assignments for administrative roles. Define a Conditional Access policy requiring MFA and compliant devices for administrators, while excluding a dedicated emergency access account that is assigned the Global Administrator role permanently and has its credentials secured in a physical safe.Answer
  2. B
    Configure hybrid identity using Active Directory Federation Services (AD FS). Implement Privileged Identity Management (PIM) with eligible assignments for administrative roles. Define a Conditional Access policy requiring MFA and compliant devices for administrators, while excluding a dedicated emergency access account that is assigned the Global Administrator role permanently and has its credentials secured in a physical safe.
  3. C
    Configure hybrid identity using Password Hash Synchronization (PHS). Implement Privileged Identity Management (PIM) with eligible assignments for administrative roles. Define a Conditional Access policy requiring MFA and compliant devices for all administrative users, ensuring no administrative accounts are excluded from the MFA requirement to maintain a zero-trust posture.
  4. D
    Configure hybrid identity using Password Hash Synchronization (PHS). Implement Privileged Identity Management (PIM) with active assignments for administrative roles. Define a Conditional Access policy requiring MFA and compliant devices for administrators, while excluding a dedicated emergency access account that is assigned the Global Administrator role permanently and has its credentials secured in a physical safe.

Answer

Configure hybrid identity using Password Hash Synchronization (PHS), implement Privileged Identity Management (PIM) with eligible assignments for administrative roles, and define a Conditional Access policy requiring MFA and compliant devices while excluding a dedicated emergency access account.
The correct strategy combines Password Hash Synchronization (PHS) to ensure authentication capability during on-premises outages, Privileged Identity Management (PIM) with eligible assignments to enforce Just-in-Time (JIT) activation for administrative roles, and an explicit exclusion for a dedicated emergency access account within the Conditional Access policies to prevent lockout.

Step-by-Step Solution

1
Evaluate hybrid authentication methods against resilience requirements.
Password Hash Synchronization (PHS) is selected over Active Directory Federation Services (AD FS) and Pass-through Authentication (PTA) because it is the only method that allows authentication to continue completely in the cloud without relying on on-premises infrastructure during a WAN outage.
The scenario requires that cloud authentication continue to function during an on-premises outage without routing traffic on-premises.
2
Determine the proper configuration for administrative roles in Microsoft Entra Privileged Identity Management (PIM).
Administrative roles are configured as eligible rather than active.
Eligible assignments are required to support Just-in-Time (JIT) role activation, which ensures that permissions are not permanently assigned and are only active when requested and verified.
3
Design the Conditional Access policies for administrative accounts and assess tenant recovery capabilities.
Excluding a dedicated emergency access account from Conditional Access policies requiring MFA.
A dedicated emergency access (glass-breaker) account must be excluded from multi-factor authentication policies to guarantee tenant access in the event of an MFA service failure or policy misconfiguration.

Key Concept

Microsoft Entra ID Authentication and Conditional Access configuration for high availability, JIT governance, and emergency access.
Estimated Time:3m 0s
Rate this question