Todos os produtos
Search
Central de documentação

Identity as a Service:Políticas de acesso condicional

Última atualização: Jun 28, 2026

Este tópico descreve o conceito, a configuração e os casos de uso comuns do acesso condicional.

Introdução

Uma política de acesso condicional permite aplicar decisões diferentes para cenários de acesso distintos, como exigir métodos variados de autenticação de dois fatores para aplicativos específicos.

As políticas personalizadas exigem compra separada (Faturamento do Acesso Condicional). As políticas padrão são gratuitas.

Conceitos principais

Termo

Descrição

Política personalizada

Permite definir condições personalizadas, como visitantes, objetos acessíveis e restrições. Esse recurso requer o módulo de acesso condicional.

Política padrão

Política do sistema pré-configurada na instância do IDaaS EIAM. É possível ajustar as configurações de autenticação de dois fatores, mas não é permitido personalizar outras condições.

Condição de acesso

O sistema toma uma decisão de acesso apenas quando o contexto corresponde a todas as condições da política. Caso contrário, ele avalia políticas com prioridade inferior.

Decisão de acesso

Ação executada quando todas as condições de acesso são atendidas. As ações disponíveis são: permitir acesso, negar acesso ou exigir autenticação de dois fatores.

Adicionar uma política de acesso condicional personalizada

Para adicionar uma política de acesso condicional personalizada, clique em Login > Conditional Access Policy > Add Policy. É possível adicionar até 10 políticas personalizadas.

A seção default policy da página contém uma política padrão pré-configurada. Sua access decision é allow access e exigir autenticação de dois fatores. Essa política se aplica a todas as contas, organizações e grupos, tem prioridade 1001 e vem ativada por padrão.

Etapa 1: Informações básicas

  • Nome da política: insira um nome para a política. Esse nome aparece apenas no console e não fica visível para os usuários finais.

  • Prioridade: cada solicitação de acesso aciona apenas uma política de acesso condicional. Defina a prioridade para implementar um controle de acesso flexível. Insira um valor de 1 a 100. Um valor menor indica maior prioridade.

Etapa 2: Objeto acessível

O objeto acessível é o aplicativo protegido pela política. Selecione All Applications ou Specific Application.

  • All Applications: esta condição é atendida quando qualquer aplicativo for acessado.

  • Specific Application: a condição só é válida quando um aplicativo específico for acessado. Selecione o Portal de Aplicativos do IDaaS ou outros aplicativos criados na instância.

Etapa 3: Visitante

O visitante é a conta que inicia a solicitação de acesso. Selecione All Accounts, All Groups ou Specific Account.

  • All Accounts: qualquer conta atende a esta condição.

  • All Groups: a condição é atendida se a conta pertencer a qualquer grupo.

  • Specific Account: apenas as contas especificadas atendem a esta condição. Selecione as contas diretamente ou por organização/grupo.

Use também Exclude Visitors para especificar contas que não atenderão a esta condição, impedindo que elas acionem a política.

Clique no link Set para configurar regras de exclusão. Exclua contas diretamente ou por organização/grupo. A exclusão de uma organização impede que todas as suas contas acionem a política, mesmo que estejam especificadas individualmente no escopo de visitantes.

Etapa 4: Condições

Um escopo de rede é uma entidade definida independentemente que permite ajustar endereços IP dinamicamente sem modificar outras configurações. Gerencie-os nas configurações de Escopo de Rede. Para esta condição, selecione No network scope restrictions ou Specific network scope.

  • No network scope restrictions: o visitante atende a esta condição independentemente da localização de rede (endereço IP).

  • Specific network scope: esta condição só é atendida quando a solicitação de acesso se origina de um escopo de rede (endereço IP) especificado.

Etapa 5: Decisão de acesso

Quando uma solicitação de acesso atende a todas as condições da política, a política é acionada e o IDaaS aplica a decisão de acesso especificada: permitir acesso, negar acesso ou exigir autenticação de dois fatores.

  • Allow access: permite a solicitação de acesso quando a política é acionada. Configure opções adicionais para aumentar a segurança ou a conveniência:

    • Select two-factor authentication mode: controle se a autenticação de dois fatores é obrigatória.

      • Do Not Require Two-Factor Authentication: a conta acessa o aplicativo diretamente sem concluir a autenticação de dois fatores.

      • Custom Two-Factor Authentication: a conta deve concluir a autenticação de dois fatores usando um dos métodos especificados. Por exemplo, exija um método mais rigoroso para aplicativos altamente sensíveis.

    • Select two-factor authentication methods: selecione um ou mais métodos de autenticação permitidos para a conta. Ela precisa ser aprovada na autenticação usando um dos métodos selecionados.

    • Automatic MFA pass-through: se uma conta já estiver conectada e a sessão atual atender às condições da política, ela poderá ignorar a autenticação de dois fatores. Por exemplo, se os Aplicativos A e B forem protegidos pela mesma política de acesso condicional que exige código de verificação por SMS, uma conta que acessou o Aplicativo A poderá acessar o Aplicativo B sem autenticar novamente.

    • Automatic MFA pass-through validity period: defina um período de validade para este recurso a fim de evitar uso indevido e garantir a segurança do acesso.

  • Deny access: nega a solicitação de acesso quando a política é acionada.

Importante

Se a Access Policy estiver definida como deny access, qualquer conta que acionar a política será bloqueada no aplicativo correspondente. Tenha cuidado ao aplicar uma política de negação de acesso ao Portal de Aplicativos do IDaaS, pois isso impede o login dos usuários. Além disso, as políticas levam cerca de 3 minutos para entrar em vigor após serem adicionadas ou modificadas.

Excluir uma política de acesso condicional personalizada

É possível excluir manualmente uma política de acesso condicional personalizada. Antes da exclusão, desative a política. Para evitar interrupções no acesso dos usuários, monitore o acesso após desativar a política e certifique-se de que não há problemas. As exclusões são permanentes.

Política de acesso condicional padrão

A política de acesso condicional padrão atua como a política de menor prioridade. Ela permanece ativa permanentemente para todas as contas e aplicativos, e seu escopo e condições não podem ser ajustados. Para ativar ou desativar a autenticação de dois fatores, ou alterar os métodos de autenticação, acesse a página Autenticação de Dois Fatores.

Casos de uso

Cenário

Política

Configuração

Descrição

Permitir login no IDaaS (ou em um aplicativo específico) apenas a partir de IPs do escritório

Política 1

  • Prioridade: 1

  • Escopo do aplicativo: Todos

  • Escopo de visitantes: Todos

  • Escopo de rede do cliente: Seu IP do escritório

  • Decisão de acesso: Permitir acesso

Esta política de alta prioridade permite o acesso se a condição de IP for atendida.

Política 2

  • Prioridade: 2

  • Escopo do aplicativo: Todos

  • Escopo de visitantes: Todos

  • Escopo de rede do cliente: Sem restrições

  • Decisão de acesso: Negar acesso

Esta política de menor prioridade nega o acesso caso a Política 1 não seja acionada.

Exigir login WebAuthn para autenticação de dois fatores em um aplicativo específico

Política 3

  • Prioridade: 1

  • Escopo do aplicativo: especifique o aplicativo a proteger

  • Escopo de visitantes: Todos

  • Escopo de rede do cliente: Sem restrições

  • Decisão de acesso: Permitir acesso

    • Select two-factor authentication mode: Custom Two-Factor Authentication, selecione WebAuthn

    • Automatic MFA pass-through: Qualquer

Ao acessar o aplicativo especificado, o usuário deve concluir a autenticação de dois fatores usando WebAuthn (como impressão digital local ou reconhecimento facial).

Exigir autenticação de dois fatores para cada acesso a um aplicativo altamente sensível

Política 4

  • Prioridade: 1

  • Escopo do aplicativo: especifique o aplicativo a proteger

  • Escopo de visitantes: Todos

  • Escopo de rede do cliente: Sem restrições

  • Decisão de acesso: Permitir acesso

    • Select Two-Factor Authentication Mode: Custom Two-Factor Authentication

    • Automatic MFA Pass-through: Desativado

Cada single sign-on (SSO) no aplicativo exige autenticação de dois fatores.

Requisitos de acesso diferentes para contas no Grupo A e Grupo B

Política 5

  • Prioridade: 1

  • Escopo do aplicativo: Todos

  • Escopo de visitantes: Grupo A

  • Escopo de rede do cliente: Sem restrições

  • Decisão de acesso: Permitir acesso

Esta é a política de acesso condicional para o Grupo A.

Política 6

  • Prioridade: 1

  • Escopo do aplicativo: Todos

  • Escopo de visitantes: Grupo B

  • Escopo de rede do cliente: Sem restrições

  • Decisão de acesso: Permitir acesso

    • Select Two-Factor Authentication Mode: Custom Two-Factor Authentication

Esta é a política de acesso condicional para o Grupo B.