Skip to main content
< All Topics
Print

Conditional Access Policy vs Azure Policy

Its easier to think in terms of access control: Subject –> Access –> Object.

Conditional Access Policies are for the Subject

Azure Policy is for the Object

Here is a comparison

FeatureConditional Access PolicyCustom Azure Policy
Primary purposeControl user sign-in accessEnforce resource compliance
ScopeIdentities (users, groups, apps)Azure resources (VMs, storage, etc.)
LayerIdentity / authenticationResource governance
ServiceMicrosoft Entra IDAzure Policy
TriggerUser login attemptResource creation/update
Example actionRequire MFADeny non-compliant resource
EnforcementReal-time during loginReal-time + audit/remediation

Azure Policy can be assigned to: TenantRootGroup, ManagementGroup, Subscription, Resource Group and Individual Resource Levels

Table of Contents