Identity Protection automates detection/remediation, supports portal investigation, and exports risk data to SIEM and third-party tools. Full capabilities require Microsoft Entra ID Premium P2.
| Risk detection | Meaning |
|---|
| Anonymous or malicious IP | Sign-in from anonymizers or known malicious infrastructure |
| Atypical travel / unfamiliar properties | Sign-in differs from the user's normal location, device, browser, or network |
| Leaked credentials / password spray | Credentials exposed or common passwords tried across accounts |
| Anomalous token / issuer anomaly | Suspicious token properties, replay, or SAML issuer behavior |
| Threat intelligence | Activity matches known Microsoft threat patterns or actors |
Security Administrator has broad Identity Protection access; Security Operator can investigate and confirm safe/compromised activity but cannot configure policies or reset passwords; Security Reader is read-only.
Exam takeaway: risk signals feed Conditional Access decisions; P2 unlocks risk policies and full reports.
Official lessonRisks, roles, and licensing