Tailwind Traders is designing an identity and access management solution for their Microsoft Entra ID tenant. The tenant is synchronized with an on-premises Active Directory Domain Services (AD DS) environment.
The solution must meet the following requirements:
- Enforce Multi-Factor Authentication (MFA) for all administrative roles.
- Ensure that administrators can access privileged roles only when required, using a Just-In-Time (JIT) access model that enforces justification and MFA.
- Mitigate the risk of tenant lockout in the event of a Microsoft Entra ID MFA service outage.
- Minimize infrastructure complexity and administrative overhead.
Which identity and access design should you recommend?
- ADeploy Active Directory Federation Services (AD FS) to manage authentication and MFA. Configure Microsoft Entra Privileged Identity Management (PIM) with eligible assignments for administrative roles. Create a Conditional Access policy requiring MFA for administrators, and exclude two cloud-only emergency access accounts.
- BDeploy Password Hash Synchronization (PHS). Configure Microsoft Entra Privileged Identity Management (PIM) with permanently active assignments for administrative roles to prevent delays. Create a Conditional Access policy requiring MFA for administrators, and exclude two cloud-only emergency access accounts.
- Deploy Password Hash Synchronization (PHS). Configure Microsoft Entra Privileged Identity Management (PIM) with eligible assignments for administrative roles. Create a Conditional Access policy requiring MFA for administrators, and exclude two cloud-only emergency access accounts that are assigned the Global Administrator role permanently and use non-phone-based authentication.Cevap
- DDeploy Password Hash Synchronization (PHS). Configure Microsoft Entra Privileged Identity Management (PIM) with eligible assignments for administrative roles. Create a Conditional Access policy requiring MFA for all administrators, ensuring that no accounts are excluded from the policy to maintain a strict security posture.
Cevap
Deploy Password Hash Synchronization (PHS), configure eligible administrative role assignments in Privileged Identity Management (PIM), and create a Conditional Access policy enforcing MFA while excluding two cloud-only emergency access accounts.
The correct design uses Password Hash Synchronization (PHS) to keep hybrid identity infrastructure simple. It leverages Privileged Identity Management (PIM) with eligible assignments to ensure that administrators do not hold standing privileges and must request activation (enforcing Just-In-Time access with MFA and justification). Finally, it secures the tenant against outages by excluding dedicated, cloud-only emergency access accounts from the Conditional Access MFA policy, in alignment with Microsoft architectural guidelines.
Adım Adım Çözüm
Anahtar Kavram
Designing resilient identity, hybrid authentication, and conditional access policies in Microsoft Entra ID.
Tahmini Süre:2m 0s