Cómo funciona
El proveedor de identidad evalúa cada solicitud de acceso según unas reglas. Si un usuario entra desde un portátil gestionado y actualizado en su país habitual, se le da acceso. Si el mismo usuario entra desde un dispositivo desconocido o una ubicación inusual, se le pide MFA. Si el dispositivo no cumple las políticas o el riesgo del acceso es alto, se bloquea o se limita a una sesión de navegador sin descargas.
Políticas habituales
Exigir MFA a todos los usuarios y métodos más fuertes, como las passkeys, a los administradores. Bloquear los protocolos de autenticación antiguos que no admiten MFA. Permitir el acceso a aplicaciones sensibles solo desde dispositivos gestionados con MDM. Bloquear los accesos desde países donde la empresa no opera. Acortar la duración de las sesiones en aplicaciones de alto riesgo.
Dónde se configura
Normalmente en el proveedor de identidad que se usa para el SSO, como Microsoft Entra ID, Google Workspace u Okta. Poner todas las aplicaciones de negocio detrás del SSO es lo que permite que el acceso condicional las cubra.
Hacerlo con seguridad
Empezar en modo de solo informe para ver el impacto antes de aplicar las políticas, mantener al menos una cuenta de acceso de emergencia excluida y bien protegida, y revisar las políticas tras los cambios en la organización. El acceso condicional es una de las formas más eficaces de aplicar Zero Trust y el mínimo privilegio, y reduce el impacto del robo de cuentas.




