2.2MD-102Intermediate
Est: ~15 minsVerified: 2026-08

Conditional Access: Require Compliant Device

Configure Microsoft Entra Conditional Access policies to restrict Microsoft 365 cloud resources to Intune-compliant managed endpoints.

Tags:#Conditional Access#Compliance#Zero Trust#Entra ID#Security#MD-102
01

Overview

Microsoft Entra Conditional Access (CA) acts as the Zero-Trust policy engine for Microsoft 365. By creating a policy that requires Require device to be marked as compliant, organizations ensure that only endpoints meeting Intune compliance standards can access corporate email, SharePoint, and Teams.

---

02

When to Use

ScenarioRecommendationTechnical Rationale
Protect M365 Cloud AppsHighly RecommendedBlocks unmanaged personal PCs and compromised endpoints from accessing corporate data.
Zero Trust ArchitectureMandatoryReplaces perimeter network boundaries with identity and device-health verification.

---

04

Portal Path

TEXT
Microsoft Entra Admin Center (https://entra.microsoft.com)
└── Protection
    └── Conditional Access
        └── Policies
            └── New Policy

---

05

Step-by-Step Implementation

  1. Users: Include All users (Exclude Emergency Access / Break-Glass accounts).
  2. Target resources: Select Cloud apps > All cloud apps (or Office 365).
  3. Conditions: Select Device platforms > Include Windows, macOS, iOS, Android.
  4. Grant Access:
  • Select Grant access
  • Check Require device to be marked as compliant
  • Check Require multifactor authentication
  • Select Require all the selected controls
  1. Enable Policy: Set to Report-only (test mode for 7 days) before moving to On.

---

12

MD-102 Exam Notes

Exam Blueprint & High-Yield Traps

Key Exam Rules:

  1. Always configure a Break-Glass Emergency Account excluded from Conditional Access to prevent total tenant lockout.
  2. Conditional Access evaluates compliance signals delivered by Microsoft Intune.