Las políticas de acceso condicional que no escribiste ya están en tu tenant
Abre la lista de políticas de acceso condicional de tu tenant y mira la columna «Creada por». Si alguna fila dice Microsoft, esa política no la escribió nadie de tu empresa: la crea Microsoft en modo «solo informe» y la enciende él «no menos de 30 días» después, con aviso dos semanas antes y la nota de que puede ser antes. No se pueden renombrar ni borrar; lo único que puedes tocar es a quién excluyes —empezando por tu cuenta de emergencia—. Cuáles son las diez que hay hoy, las tres que rompen cosas de verdad (el flujo de código de dispositivo y las salas de Teams, la autenticación heredada y el multifunción que escanea a correo, el MFA para todos y las cuentas de servicio con licencia), el detalle que casi nadie cita —tu recuento de licencias P2 y el registro de MFA dibujan a quién protege la política de riesgo— y la consulta de auditoría que te dice qué te ha cambiado Microsoft y cuándo.