Wherever possible, eliminate password-based authentication. More advanced authentication requirements should also leverage adaptive or conditional-based authentication. Enforcement includes added security measures for privileged users, such as IT admins or DevOps teams, and for machine identities such as service accounts, API/microservices, IoT, or bots. For effective enforcement, S&R pros should: Verify explicitly when authenticating and authorizing user access.