Entra ID & Access Management

Entra ID & Access Management project banner

Overview

This project builds a simulated enterprise identity governance environment inside Microsoft Entra ID. It demonstrates how organizations manage identities, secure privileged access, enforce Conditional Access, automate group membership, and apply least‑privilege principles at scale.

Architecture Diagram

Architecture Diagram for Entra ID and Access Management Lab

Project Screenshots

Methodologies Used

Identity Lifecycle Management

Group‑Based RBAC

Dynamic Group Automation

Conditional Access Enforcement

Privileged Identity Management (PIM)

Custom Role Design

Audit & Sign‑In Log Analysis

Step-by-Step Walkthrough

NOTE: The identities used in this project are intentionally generic. The actual identities I used in this lab- along with any other sensitive identifiers, have been redacted.

1. Pre‑build Setup

Prepare the tenant, permissions, licensing, and naming conventions for the identity governance lab.

2. Create Core Users

Build the foundational identity set representing admins, staff, and service accounts.

3. Create Security and Dynamic Groups

Organize users into static and dynamic groups to support RBAC and automation.

Static Groups:

Dynamic Group:

Dynamic Group Overview Dynamic Group Membership

4. Configure Administrative Units

Scope administration using Administrative Units for HR and IT.

AU Overview AU Scoped Role Assignment

5. Assign Built‑in RBAC Roles via Groups

Use group‑based RBAC to assign Reader and Contributor roles at the subscription level.

Role Assignments Filtered by Group

6. Create and assign custom Backup Reader role

Design a custom role that grants read‑only access to Recovery Services Vaults.

Custom Role Permissions Custom Role Assignment

7. Configure Conditional Access Policies

Enforce MFA for admin roles and block legacy authentication clients.

Policy 1 — CA‑Require‑MFA‑Admins

Require MFA for Admins Policy MFA enabled for Admins Policy Enforced

Policy 2 — CA‑Block‑Legacy‑Auth

Legacy Authentication Policy Details

8. Configure Privileged Identity Management (PIM)

Implement just‑in‑time access for Global Administrator using PIM eligibility and activation.

Global Admin Eligible Assignment Global Admin Assignment Activation Screen Global Admin Active Assignment

9. Review Logs and Diagnostics

Validate Conditional Access and PIM behavior using sign‑in and audit logs.

Sign-In Logs

Sign-In Logs Table

Audit Logs

Exported Sign-In Logs

Key Configurations

Challenges & Solutions

Results & Metrics

Key Takeaways

View on GitHub