Your organization is designing a security strategy for a Microsoft Entra ID tenant. You plan to deploy a Conditional Access policy that requires Multi-Factor Authentication (MFA) for all users assigned directory role administrator privileges. To prevent administrative lockout during a service outage or configuration error, which design decision should you implement?
- AApply the Conditional Access policy to all administrative accounts, including emergency access accounts, to ensure complete security coverage.
- BDeploy Active Directory Federation Services (AD FS) on-premises to manage authentication exclusions for cloud-only administrators.
- Exclude a dedicated emergency access account from the Conditional Access policy.Cevap
- DConfigure all administrator role assignments as permanently active instead of eligible to bypass multi-factor authentication requirements.
Cevap
Exclude a dedicated emergency access account from the Conditional Access policy.
Excluding a dedicated emergency access (break-glass) account from the Conditional Access policy allows administrators to regain access to the Entra ID tenant to disable or adjust policies if a service outage or misconfiguration prevents standard authentication.
Adım Adım Çözüm
Anahtar Kavram
Excluding emergency access (break-glass) accounts from Conditional Access policies is critical to prevent complete administrative lockout in Microsoft Entra ID.