Protection des jetons dans Microsoft Entra Accès conditionnel

Aperçu

La protection des jetons est un contrôle de session d’accès conditionnel visant à réduire les attaques de relecture de jetons en garantissant que seuls les jetons de session de connexion liés à un appareil, tels que les Primary Refresh Tokens (PRTs), sont acceptés par Microsoft Entra ID lorsque les applications demandent l’accès aux ressources protégées.

Lorsqu’un utilisateur inscrit un appareil pris en charge avec Microsoft Entra, un PRT est émis et lié par chiffrement à cet appareil. Cette liaison garantit que même si un acteur malveillant vole le jeton, il ne peut pas être utilisé depuis un autre appareil. Avec la protection des jetons appliquée, Microsoft Entra valide que seuls ces jetons de session de connexion liés sont utilisés par les applications prises en charge.

Note

Utilisez la protection des jetons dans le cadre d’une stratégie plus large de défense en profondeur contre le vol de jetons. Pour plus d’informations, consultez Protéger des jetons dans Microsoft Entra.

Disponibilité de la plateforme

Plate-forme Applications natives Applications basées sur le navigateur
Windows Disponibilité générale Préversion pour les applications web prises en charge qui accèdent à Azure Resource Manager
iOS / iPadOS Aperçu Non pris en charge
macOS Aperçu Préversion pour les applications web prises en charge qui accèdent à Azure Resource Manager

Note

La prise en charge des applications basées sur un navigateur est actuellement limitée aux applications web, navigateurs et configurations d’appareils sélectionnés qui accèdent à Azure Resource Manager. Pour connaître les exigences et la liste des applications prises en charge, consultez le guide de déploiement de la protection des jetons - Applications web.

Ressources prises en charge

Pour les applications natives, la stratégie de protection des jetons peut être appliquée aux ressources cloud suivantes :

  • Échange en ligne
  • SharePoint en ligne
  • Microsoft Teams

Sur Windows, l’application est également prise en charge pour :

  • Azure Virtual Desktop
  • Windows 365

Pour les applications basées sur un navigateur en préversion, l’application est prise en charge pour Azure Resource Manager, configurée dans l’accès conditionnel en tant que ressource d’API gestion des services Windows Azure. Seules les applications web sélectionnées qui accèdent aux Azure Resource Manager sont prises en charge. Pour plus d’informations, consultez le guide de déploiement de la protection des jetons - Applications web.

Appareils pris en charge

Windows :

  • Les appareils sous Windows 10 ou version ultérieure qui sont joints à Microsoft Entra, hybrides joints à Microsoft Entra, ou inscrits à Microsoft Entra. Consultez la section limitations connues dans le guide de déploiement approprié pour les types d’appareils non pris en charge.
  • Windows Server 2019 ou une version ultérieure avec une adhésion hybride à Microsoft Entra.
  • Pour obtenir des instructions détaillées sur l’inscription de votre appareil, consultez Inscrire votre appareil personnel sur votre réseau professionnel ou scolaire.
  • La prise en charge de l’application basée sur un navigateur (préversion) a des exigences supplémentaires en matière de système d’exploitation, de navigateur, d’extension et de configuration. Consultez le guide de déploiement de la protection des jetons - Applications web.

Apple (préversion) :

  • macOS 14.0 ou version ultérieure. Nécessite le plug-in Microsoft Enterprise pour l'authentification unique (SSO). Vous pouvez alternativement utiliser Platform SSO. Seuls les appareils gérés par MDM sont pris en charge.
  • iOS / iPadOS 16.0 ou version ultérieure. Nécessite le plug-in Microsoft Enterprise SSO. Seuls les appareils gérés par MDM sont pris en charge.
  • Pour obtenir des instructions détaillées sur la configuration, consultez Activation du plug-in Microsoft Enterprise SSO et configuration de l’authentification unique de plateforme pour macOS.
  • La prise en charge des applications basée sur un navigateur (préversion) sur macOS a des exigences supplémentaires en matière de navigateur, d’extension et de configuration. Consultez le guide de déploiement de la protection des jetons - Applications web.

Deployment

Pour réduire la probabilité d’interruption de l’utilisateur en raison de l’incompatibilité de l’application ou de l’appareil, suivez ces recommandations :

  • Commencez par un groupe pilote d’utilisateurs et développez-les au fil du temps.
  • Créez une stratégie d’accès conditionnel en mode rapport uniquement avant d’appliquer la protection des jetons.
  • Capturez les journaux de connexion interactifs et non interactifs.
  • Analysez ces logs suffisamment longtemps pour couvrir l'usage habituel de l'application.
  • Ajoutez des utilisateurs connus et fiables à une stratégie d’application.

Ce processus permet d’évaluer la compatibilité du client et de l’application de vos utilisateurs pour l’application de la protection des jetons.

Guides de déploiement

Sélectionnez le guide de votre plateforme cible :

Qu’est-ce qu’un jeton d’actualisation principal ?