Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El flujo de código del dispositivo permite a los usuarios iniciar sesión desde dispositivos que no tienen un navegador ni capacidades de entrada avanzadas. Algunos dispositivos de Microsoft Teams utilizan el flujo de código de dispositivo durante el registro inicial, el reaprovisionamiento y en algunos escenarios de reautenticación.
El flujo de código del dispositivo también es un flujo de autenticación de alto riesgo. Un atacante puede iniciar el flujo, enviar un código a un usuario y pedir al usuario que escriba ese código en una página de inicio de sesión Microsoft legítima. Dado que la página de inicio de sesión es real, este ataque puede ser más difícil para que los usuarios reconozcan.
Microsoft recomienda bloquear el flujo de código de dispositivo siempre que sea posible. Si su organización usa dispositivos de Teams que requieren el flujo de código del dispositivo, limite la excepción a cuentas de recursos específicas de los dispositivos de Teams y excluya el recurso del Servicio de registro de dispositivos de la directiva de acceso condicional.
¿Quién debe usar esta guía?
Use este artículo si su organización:
- Usa salas de Teams, dispositivos Android de Teams, dispositivos de Teams compartidos u otras experiencias de dispositivos de Teams que requieren flujo de código de dispositivo.
- Quiere restringir el flujo de código del dispositivo con Acceso condicional.
- Debe seguir permitiendo el registro de dispositivos de Teams mientras se reduce la exposición al flujo de código de dispositivo en todo el tenant.
Este artículo se centra en escenarios de dispositivos de Teams. Si su organización usa el flujo de código de dispositivo para otras herramientas, como CLI de Azure o herramientas de línea de comandos para desarrolladores, revise las instrucciones adicionales de este artículo antes de aplicar una directiva de bloqueo.
Antes de empezar
Necesitas:
- Rol que puede administrar el acceso condicional, como administrador de acceso condicional o administrador de seguridad.
- Una licencia Microsoft Entra ID P1 o superior para los usuarios incluidos. Para obtener más información, consulte Requisitos de licencia de acceso condicional.
- Una lista de cuentas de recursos para dispositivos de Teams, como cuentas de sala o de dispositivo compartido.
- Acceso a los registros de inicio de sesión de Microsoft Entra.
- Cuentas de acceso de emergencia que se excluyen de las directivas de acceso condicional. Para obtener más información, vea Administración de cuentas de acceso de emergencia en Microsoft Entra ID.
Note
En este artículo, una cuenta de recursos de dispositivo de Teams significa la cuenta asignada a la sala, el área común o el dispositivo compartido de Teams. No se refiere a la cuenta del técnico o del administrador utilizada para llevar a cabo la configuración.
Comience con el modo de solo informe. Valide el comportamiento esperado del dispositivo de Teams antes de activar la directiva.
Enfoque recomendado
En este artículo se usa un enfoque de bloque predeterminado con dos excepciones superpuestas:
- Un grupo de seguridad persistente que contiene las cuentas de recursos de dispositivos de Teams que requieren el flujo de código del dispositivo.
- Una exclusión para el recurso del Servicio de registro de dispositivos, para que la directiva no bloquee el registro de dispositivos a través del flujo de código de dispositivo.
Implementar la directiva en fases:
Inventario del uso del flujo de código de dispositivo en los registros de inicio de sesión.
Crear grupos de excepciones:
- Un grupo de excepciones permanente para dispositivos de Teams que contiene las cuentas de recursos asignadas a tus dispositivos de Teams.
- Un grupo aprobado que no es de Teams y es persistente, si ha aprobado escenarios de flujo de código del dispositivo ajenos a Teams.
Cree una directiva de acceso condicional que bloquee el flujo de código del dispositivo, excluya esos grupos y excluya el recurso servicio de registro de dispositivos.
Pruebe la directiva con cuentas seleccionadas y dispositivos de Teams seleccionados en modo de solo informe.
Revise los resultados del modo de solo informe y los registros de inicio de sesión.
Activar la directiva.
Agregue nuevas cuentas de recursos de dispositivo de Teams al grupo de excepciones a medida que se implementan los dispositivos.
Supervisa los inicios de sesión bloqueados y la pertenencia a grupos de excepción.
Los dispositivos de Teams necesitan flujo de código de dispositivo tanto para el inicio de sesión inicial como para escenarios de reautenticación, como los cambios de contraseña o los cambios de directiva de acceso condicional. La excepción para las cuentas de recursos de dispositivos de Teams es persistente, no está limitada en el tiempo. Las cuentas de recursos de Teams que usan la autenticación sin contraseña son una excepción al requisito de reautenticación: solo necesitan flujo de código de dispositivo en el aprovisionamiento inicial. Mantenga estas cuentas en el grupo de excepciones persistente para que no se bloqueen los escenarios de reaprovisionamiento y recuperación.
Una excepción se limita a la cuenta. No hay ninguna manera de limitar el ámbito de la excepción a un solo recurso o escenario. Durante la excepción, una cuenta excluida puede usar el flujo de código de dispositivo para cualquier aplicación o recurso en el ámbito de la directiva. Mantenga la pertenencia al grupo de excepciones limitada a cuentas de recursos de dispositivos de Teams legítimas, supervisadas y aprobadas por su propietario.
Exclusiones de usuarios
Las directivas de acceso condicional son herramientas eficaces. Se recomienda excluir las siguientes cuentas de las directivas:
-
Cuentas de acceso de emergencia o cuentas de último recurso para evitar el bloqueo debido a errores de configuración de directivas. En el escenario poco probable en el que todos los administradores están bloqueados, la cuenta administrativa de acceso de emergencia se puede usar para iniciar sesión y recuperar el acceso.
- Puede encontrar más información en el artículo Administrar cuentas de acceso de emergencia en Microsoft Entra ID.
-
Cuentas de servicio y principales de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Las cuentas de servicio son cuentas no interactivas que no están vinculadas a ningún usuario específico. Normalmente se usan en los servicios back-end para permitir el acceso mediante programación a las aplicaciones, pero también se usan para iniciar sesión en sistemas con fines administrativos. Las llamadas realizadas por los principales de servicio no están bloqueadas por las directivas de acceso condicional aplicadas a los usuarios. Utilice el acceso condicional para identidades de trabajo para definir directivas destinadas a entidades de servicio.
- Si su organización usa estas cuentas en scripts o código, reemplácelas por identidades administradas.
Cree la directiva de acceso condicional
Cree una directiva que bloquee el flujo de código del dispositivo de forma predeterminada.
- Inicie sesión en el Centro de administración de Microsoft Entra al menos como Administrador de acceso condicional.
- Navegue a Entra ID>Acceso condicional>Políticas.
- Seleccione Nueva directiva.
- Asigna un nombre a tu política. Cree un estándar significativo para los nombres de las políticas.
- En Asignaciones, selecciona Usuarios o identidades de trabajo.
- En Incluir, seleccione los usuarios que desee en el ámbito de la directiva (se recomiendan todos los usuarios ).
- En la sección Excluir:
- Seleccione Usuarios y grupos y elija las cuentas de acceso de emergencia o de tipo break-glass de su organización y los grupos aprobados como excepción para el flujo de código del dispositivo. Audite esta lista de exclusión periódicamente.
- En Recursos de destino>(anteriormente aplicaciones en la nube):
- En Incluir, seleccione Todos los recursos (anteriormente "Todas las aplicaciones en la nube") a menos que la organización valide un ámbito de recurso más estrecho para el escenario.
- En Excluir, seleccione Seleccionar aplicaciones en la nube excluidas y agregue Servicio de registro de dispositivos. Esta exclusión es necesaria para que la directiva no bloquee el registro de dispositivos a través del flujo de código del dispositivo. Para obtener más información, consulte Aplicación de directivas de flujo de autenticación en el recurso Servicio de registro de dispositivos.
- En Condiciones>Flujos de autenticación, establezca Configurar en Sí.
- Seleccione Flujo de código de dispositivo.
- Seleccione Listo.
- En Controles de acceso>Conceder, seleccione Bloquear acceso.
- Elige Seleccionar.
- Confirme la configuración y establezca en Habilitar directiva la opción Solo informe.
- Seleccione Crear para habilitar la política.
Después de confirmar la configuración mediante el impacto de la directiva o el modo de solo informe, mueva el interruptor Habilitar directiva de modo de solo informe a Activado.
Administrar las excepciones de las cuentas de recursos de dispositivos de Teams
Agregue cuentas de recursos de dispositivo de Teams al grupo de excepciones persistente a medida que se implementan los dispositivos. Quite una cuenta solo cuando se retire el dispositivo o ya no se use la cuenta de recursos.
- Identifique la cuenta de recursos de dispositivo de Teams asignada al dispositivo.
- Agregue la cuenta de recursos al grupo de excepciones para dispositivos Teams persistentes.
- Registre el propietario, el dispositivo y un identificador de cambio o vale para la auditoría.
- Registre o vuelva a aprovisionar el dispositivo de Teams con el flujo de código de dispositivo.
- Confirme que el dispositivo completa el aprovisionamiento e inicia sesión según lo previsto.
Para retirar del servicio un dispositivo de Microsoft Teams:
- Quite la cuenta de recurso del grupo de excepción.
- Deshabilite o elimine la cuenta de recursos.
- Documente la retirada.
Validar antes de la aplicación
Antes de activar la directiva, utilice los resultados del modo de solo informe y los registros de inicio de sesión para confirmar lo siguiente:
- El registro previsto del dispositivo de Teams se realiza correctamente.
- La directiva de flujo de código de dispositivo no bloquea el registro cuando se aplica la excepción de la cuenta de recursos.
- El servicio de registro de dispositivos se excluye de la directiva.
- Los dispositivos de Teams siguen iniciando sesión después del registro, incluidos escenarios de reautenticación, como cambios de contraseña o cambios de directiva de acceso condicional.
- Los escenarios de flujo de código de dispositivo no aprobados que no son de Teams se representan mediante grupos de excepciones explícitos.
- Se bloquea el uso de flujo de código de dispositivo desconocido o no justificado.
- Las cuentas de acceso de emergencia permanecen excluidas.
Utilice Protocolo de autenticación = Flujo de código del dispositivo cuando inventarie el uso activo del flujo de código del dispositivo antes de la implementación. Use Método de transferencia original = flujo de código de dispositivo cuando necesite saber si un inicio de sesión posterior o una actualización del token siguen estando vinculados a una sesión anterior de flujo de código de dispositivo.
| Scenario | Campo que se va a usar | Por qué |
|---|---|---|
| Inventariar el uso actual del flujo de código de dispositivo antes del despliegue | Protocolo de autenticación = Flujo de código de dispositivo | Busca inicios de sesión en los que se usó el flujo de código del dispositivo para ese evento. |
| Revisión del impacto de solo informe | Ambos campos | Muestra el uso directo del flujo de código de dispositivo y las sesiones posteriores que se seguirán evaluando como derivadas del código del dispositivo. |
| Auditar el uso continuado del flujo de código del dispositivo por parte de las cuentas de recursos de dispositivos de Teams | Protocolo de autenticación = Flujo de código de dispositivo | Se espera que muestre el flujo de código del dispositivo para los eventos iniciales de inicio de sesión y reautenticación para las cuentas del grupo de excepciones. |
| Solucionar un bloqueo inesperado en un dispositivo de Teams | Método de transferencia original = Flujo de código de dispositivo | Es posible que el evento de inicio de sesión actual no muestre el flujo de código del dispositivo como protocolo de autenticación, pero el acceso condicional todavía puede evaluar la sesión como derivada del código del dispositivo. |
| Auditar las excepciones aprobadas que no son de Teams | Ambos campos | Muestra el nuevo uso del flujo de código de dispositivo y la actividad continua de sesiones derivadas del código de dispositivo. |
Una sesión que comenzó con el flujo de código del dispositivo puede seguir el protocolo en las actualizaciones de tokens posteriores, incluso cuando el evento de inicio de sesión actual no muestra el flujo de código del dispositivo como protocolo de autenticación. Para obtener más información, consulte Seguimiento de protocolos.
Troubleshooting
Un dispositivo de Teams está bloqueado inesperadamente
Una directiva de acceso condicional no debe bloquear un dispositivo de Teams si la cuenta de recursos está en el grupo de excepciones y el servicio de registro de dispositivos se excluye de la directiva.
Si un dispositivo de Teams se bloquea inesperadamente:
- Confirme que la cuenta de recursos está en el grupo de excepciones permanentes.
- Confirme que el servicio de registro de dispositivos está excluido de los recursos de destino de la directiva.
- Revise los registros de inicio de sesión. Si Método de transferencia original muestra flujo de código de dispositivo, es posible que la sesión tenga un seguimiento de protocolo de una autenticación anterior, aunque el valor actual de Protocolo de autenticación no sea flujo de código de dispositivo.
Si el dispositivo sigue bloqueado después de estas comprobaciones, abra una incidencia de soporte técnico para investigar.
Los dispositivos personales de Teams necesitan flujo de código de dispositivo
Los escenarios de dispositivos personales de Teams son más difíciles de definir, ya que es posible que la cuenta de usuario también pueda usar el flujo de código de dispositivo para escenarios que no son de Teams. Evite exclusiones de usuario amplias. Si se requiere una excepción basada en el usuario, documente el riesgo, supervise el uso y revise periódicamente la excepción.
Si usa el flujo de código del dispositivo fuera de los dispositivos de Teams
Algunas organizaciones usan el flujo de código de dispositivo para otros escenarios, como CLI de Azure, herramientas de desarrollo, herramientas de administración o experiencias de línea de comandos heredadas. Tenga en cuenta estos escenarios como parte de las directivas configuradas para evitar el impacto.
Antes de implementar un bloqueo del flujo de código de dispositivo para todo el inquilino:
- Revise los registros de inicio de sesión filtrados por el protocolo de autenticación = Flujo de código de dispositivo y los inicios de sesión en los que el método de transferencia original = Flujo de código de dispositivo.
- Identifique el usuario, la aplicación o el recurso, la ubicación, el contexto del dispositivo y el propietario de la empresa para cada dependencia.
- Mueva escenarios a métodos de autenticación más seguros siempre que sea posible. Se recomienda el inicio de sesión basado en navegador o mediado para los usuarios. Para la automatización, prefiera identidades administradas o federación de identidades de carga de trabajo.
- Cree grupos de excepciones solo para las dependencias aprobadas del flujo de código de dispositivo.
- Considere cualquier excepción restante ajena a Teams como una aceptación de riesgos documentada, con un responsable asignado y una periodicidad de revisión.
No agregue amplias poblaciones de usuarios a grupos de excepciones. Una amplia excepción de usuario puede permitir el flujo de código del dispositivo más allá de la herramienta o el escenario previstos.
Mantenimiento de la directiva después de la aplicación
Una vez aplicada la directiva, continúe supervisando el uso del flujo de código del dispositivo y mantenga las excepciones actuales.
| Qué hacer | No |
|---|---|
| Revise periódicamente la pertenencia a excepciones. | Trate las excepciones de flujo de código de dispositivo persistente como valores predeterminados permanentes sin revisión continua. |
| Supervise los inicios de sesión en los que el método de transferencia original es el flujo de código del dispositivo. | Confíe solo en Protocolo de autenticación al investigar sesiones rastreadas por protocolo. |
| Mueva las dependencias que no son de Teams fuera del flujo de código del dispositivo cuando haya métodos de autenticación más seguros disponibles. | Agregue cuentas que no son de Teams al grupo de excepciones de dispositivos de Teams. |
| Alerta sobre el flujo de código de dispositivo inesperado que usan usuarios con privilegios, cuentas de acceso de emergencia, aplicaciones desconocidas o ubicaciones inesperadas. | Supongamos que las excepciones aprobadas permanecen seguras sin revisión periódica. |
Contenido relacionado
- Acceso condicional: flujos de autenticación
- Bloquear flujos de autenticación con la directiva de acceso condicional
- Directivas de acceso condicional admitidas para Microsoft Teams Rooms
- Administración de cuentas de acceso de emergencia en Microsoft Entra ID
- Registros de inicio de sesión de Microsoft Entra
- Implementación de Microsoft Teams Rooms
- Implementar teléfonos de Teams, pantallas de Teams, paneles de Teams y salas de Microsoft Teams en Android