Acesso Condicional: o novo perímetro da segurança é a identidade

By | 30/09/2026

Os ataques à identidade digital são cada vez mais sofisticados e Aliny Tristão explica como o acesso condicional se tornou uma segurança adicional. Mas é na implementação que muitas empresas falham.

Durante muitos anos, a segurança digital assentou na ideia que, se alguém estava dentro da rede da organização, era considerado confiável. Esse modelo fazia sentido quando as aplicações, os utilizadores e dispositivos estavam dentro de um perímetro bem definido. Hoje, com o trabalho híbrido, aplicações SaaS, acessos remotos constantes e utilizadores distribuídos, a rede deixou de ser o centro da confiança. A identidade passou a assumir esse papel.

Microsoft Entra Conditional Access: O cérebro do Zero Trust

Em 2026, já não basta proteger acessos com passwords fortes ou com MFA aplicado da mesma forma para todos os utilizadores. A autenticação continua a ser essencial, mas não responde à questão principal: este acesso deve ser permitido, nestas condições, a partir desta origem, neste dispositivo e com este nível de risco? É aqui que entra o Microsoft Entra Conditional Access, o motor de decisão do ecossistema Zero Trust da Microsoft. Utilizando sinais contextuais em tempo real, avalia cada acesso e decide se deve permitir, bloquear ou aplicar requisitos adicionais.

Em termos simples, o Acesso Condicional é um motor de decisão que funciona com base em políticas do tipo “se isto acontecer, então faz aquilo”. No entanto, o sistema não olha apenas para a identidade do utilizador, já que também considera: sinais de rede como a localização ou o endereço IP, o estado de conformidade do dispositivo, a aplicação de destino, o método de autenticação (fortes, fracos) comportamento e sinais de risco associados à conta ou ao início de sessão.

Com base na combinação destes sinais, o acesso deixa de ser uma consequência automática da autenticação e passa a ser uma decisão contextual.

Na prática, isto significa que dois logins com as mesmas credenciais podem ter resultados completamente diferentes.

Por exemplo, um colaborador que acede ao Microsoft 365 a partir de um portátil corporativo, numa rede conhecida e em horário habitual, pode entrar normalmente. Já o mesmo utilizador, ao tentar aceder ao ERP a partir de um IP desconhecido, fora do país e num dispositivo não conforme, pode ser bloqueado ou obrigado a cumprir controlos adicionais.

Como funciona o Processo de Decisão do Acesso Condicional:

Sempre que um utilizador tenta aceder a aplicações como Outlook, Teams, SharePoint, CRM ou sistemas financeiros, o Microsoft Entra ID executa uma avaliação em tempo real, determinando se o acesso será concedido, condicionado ou rejeitado.

O processo de avaliação pelo Microsoft Entra ID divide-se em três etapas: recolha de sinais, avaliação de políticas e Enforcement. Desta forma, primeiro, recolhe sinais relevantes sobre aquele pedido, depois compara-os com as políticas configuradas pela organização e por fim, aplica a decisão resultante.

  • Recolha de sinais

O sistema analisa a identidade do utilizador, grupos a que pertence, localização, IP, conformidade do dispositivo, aplicação de destino e níveis de risco associados à conta e ao login.

  • Avaliação das políticas

As políticas de Acesso Condicional definem condições e controlos. Por exemplo: se o utilizador estiver fora de uma localização confiável, usar um dispositivo não conforme ou apresentar risco elevado, então o sistema aplica a ação definida.

  • Enforcement ou aplicação prática da decisão.

O resultado pode ser permitir ou bloquear mediante estas condições: Autenticação multifator, nível de autenticação, dispositivo seja marcado como conforme (Microsoft Intune), dispositivo híbrido Microsoft Entra, aplicativo de cliente aprovado, política de proteção de aplicativos, solicitar alteração de senha

Quando várias políticas se aplicam simultaneamente, o utilizador tem de cumprir todos os requisitos, tornando o modelo cumulativo e mais rigoroso.

Granularidade: O verdadeiro valor do Acesso Condicional

O principal valor do Acesso Condicional está na granularidade, ou seja, na capacidade de aplicar regras com um nível de detalhe ajustado ao contexto de cada acesso. Em vez de aplicar uma política genérica a toda a organização, é possível adaptar à decisão ao contexto de cada acesso.

Os principais fatores analisados são:

  • identidade do utilizador;
  • rede e localização;
  • estado do dispositivo;
  • nível de risco;
  • aplicação acedida.

A combinação destes sinais permite uma segurança adaptativa e alinhada com o risco real.

  • Identidade, utilizadores e grupos

As políticas podem ser dirigidas a utilizadores específicos, grupos, departamentos sensíveis, funções administrativas e identidades não humanas, workloads automatizados e agentes de IA que operem através de identidades geridas no Microsoft Entra ID. Isto permite aplicar regras diferentes a realidades diferentes. Nem todos os utilizadores têm o mesmo risco, nem todos os acessos têm o mesmo valor. Isto permite aplicar regras diferentes conforme o nível de risco. Um administrador global, por exemplo, não deve ter a mesma experiência de acesso que um utilizador comum.

  • Rede, localização e endereço IP

A localização é normalmente determinada através do endereço IP, permitindo identificar se o acesso vem de uma rede corporativa, região habitual ou origem inesperada.

Com as named locations, é possível definir IPs, países ou regiões como confiáveis e aplicar políticas específicas, como bloquear acessos de determinados países, exigir MFA fora da rede corporativa ou aplicar controlos adicionais em acessos não reconhecidos.

Em cenários mais sensíveis, a localização pode ir além do IP. AMicrosoft disponibiliza também as GPS-based locations, que utilizam o Microsoft Authenticator para validar a localização física do utilizador com maior precisão.

  • Estado do dispositivo e conformidade

O dispositivo é outro fator crítico. A conformidade do dispositivo resulta normalmente de políticas de conformidade definidas no Intune, que podem exigir sistema operativo atualizado, disco cifrado, antivírus ativo, código de desbloqueio, entre outros requisitos de segurança. Se o dispositivo não estiver conforme, o acesso pode ser bloqueado ou limitado.

  • Risco: quando o sistema desconfia por si

Com o Microsoft Entra ID Protection, o Acesso Condicional consegue avaliar automaticamente se uma conta pode estar comprometida ou se um login apresenta comportamento suspeito.

Existem dois conceitos principais:

  • User risk: probabilidade de a identidade do utilizador estar comprometida já a após a realização do login.
  • Sign-in risk: probabilidade de um login específico ser malicioso. Acontece antes da tentativa de login.

Uma conta pode ter risco elevado devido a credenciais expostas, mesmo que um login pareça normal. Da mesma forma, um único login pode ser altamente suspeito mesmo sem histórico de comprometimento. Entre os sinais analisados estão: credenciais comprometidas, endereços IP maliciosos, viagens impossíveis, tokens suspeitos, comportamentos. Com base nisso, a organização pode exigir MFA adicional, forçar alteração de password ou bloquear imediatamente o acesso.

Segurança para além do permitir ou bloquear

O Acesso Condicional não serve apenas para permitir ou bloquear acessos. Também controla a forma como a sessão decorre após a autenticação.

Através de controlos de sessão e quando integrado com o Microsoft Defender for Cloud Apps, o Acesso Condicional permite ainda monitorizar atividades em tempo real, detetar comportamentos suspeitos e aplicar proteção adicional sobre downloads, uploads e movimentação de dados. Por exemplo, um utilizador pode abrir documentos do SharePoint num portátil pessoal, mas sem conseguir descarregar, imprimir ou copiar ficheiros.

Outro controlo relevante é a frequência de autenticação, permitindo definir quanto tempo uma sessão permanece válida antes de exigir nova autenticação. Isto reduz o risco associado a sessões prolongadas ou sequestradas.

Aplicações críticas e contas privilegiadas

Nem todos os acessos têm o mesmo impacto. Aplicações críticas como ERP, CRM, sistemas financeiros, ambientes administrativos cloud ou repositórios sensíveis devem ter políticas específicas como: MFA forte, métodos de autenticação resistentes a phishing, dispositivos conformes, restrições geográficas e sessões mais restritas.

O mesmo se aplica às contas privilegiadas. Administradores conseguem alterar permissões, criar contas ou modificar controlos de segurança, tornando o impacto de um comprometimento muito superior.

Implementação: onde muitas organizações falham

O Acesso Condicional exige maturidade operacional. Políticas mal desenhadas podem bloquear utilizadores legítimos, interromper operações críticas ou até impedir acesso administrativo ao tenant.

Por isso, devem existir pelo menos uma ou duas contas break-glass, ou contas de emergência, contas altamente protegidas, usadas apenas em situações críticas e excluídas apenas das políticas que possam causar um bloqueio total. Estas contas não existem para contornar a segurança, mas sim para garantir a recuperação operacional em caso de uma má configuração.

Outra prática essencial é começar pelo modo Report-only.Em vez de impor logo uma política, a organização pode simular o seu impacto, identificar quem seria afetado, perceber que aplicações entrariam em conflito e ajustar exceções antes de passar à aplicação real. Esta abordagem reduz risco operacional e transforma a implementação num exercício de validação baseada em evidência, não em tentativa e erro.

Acesso Condicional como um processo contínuo

O Acesso Condicional não é um projeto com fim definido, uma vez que as condições mudam: Named locations, endereços IP, novas aplicações, mudanças de função nas equipas bem como a evolução das ameaças. Por isso, é necessário rever regularmente: exceções, políticas de risco, requisitos de conformidade e proteção de contas privilegiadas.

Existem também alterações nas configurações e políticas realizadas pela própria Microsoft, incluindo a descontinuação de funcionalidades legadas e a evolução para novos modelos de segurança.

Como exemplo real, as políticas de risco legadas do Microsoft Entra ID Protection serão descontinuadas com previsão para 1 de outubro de 2026.

Por esse motivo, é importante planear a migração destas políticas para o Microsoft Entra Conditional Access, que passa a ser o motor principal para a definição de políticas baseadas em risco.

O maior erro é olhar para o Acesso Condicional como apenas mais uma funcionalidade do Microsoft Entra.

Ele atua como o mecanismo central de decisão das políticas de acesso no modelo Zero Trust, determinando quando um acesso deve ser permitido, bloqueado ou condicionado, com base no contexto do utilizador, dispositivo, localização e risco.

Num cenário em que os ataques à identidade são cada vez mais sofisticados, a aplicação de políticas estáticas deixa de ser suficiente. A evolução da segurança passa pela avaliação contínua de contexto e sinais, permitindo decisões de acesso mais ajustadas ao risco real de cada interação.

Por Aliny Tristão –  Senior Consultant | Workplace Managed Services da Rumos Consulting