Restreindre le flux de code d’appareil pour les appareils Microsoft Teams avec accès conditionnel

Le flux de code d’appareil permet aux utilisateurs de se connecter à des appareils qui n’ont pas d’expérience de navigateur ou d’entrée enrichie. Certains appareils Microsoft Teams utilisent le flux de code d’appareil lors de l’inscription initiale, du reprovisionnement et dans certains scénarios de réauthentification.

Le flux de code de l’appareil est également un flux d’authentification à haut risque. Un attaquant peut démarrer le flux, envoyer un code à un utilisateur et demander à l’utilisateur d’entrer ce code sur une page de connexion légitime Microsoft. Étant donné que la page de connexion est réelle, cette attaque peut être plus difficile pour les utilisateurs à reconnaître.

Microsoft recommande de bloquer le flux de code d’appareil dans la mesure du possible. Si votre organisation utilise des appareils Teams qui nécessitent un flux de code d’appareil, appliquez l’exception à des comptes de ressources d’appareil Teams spécifiques et excluez la ressource du service d’inscription d’appareil de votre stratégie d’accès conditionnel.

Qui doit utiliser ces conseils

Utilisez cet article si votre organisation :

  • Utilise des salles Teams, des appareils Teams Android, des appareils Teams partagés ou d’autres expériences d’appareils Teams qui nécessitent un flux de code d’appareil.
  • Souhaite restreindre le flux de code de l’appareil avec l’accès conditionnel.
  • Doit conserver l’enregistrement des appareils Teams tout en réduisant l’exposition du flux de code d’appareil à l’échelle du locataire.

Cet article porte sur les scénarios liés aux appareils Teams. Si votre organisation utilise le flux de code d’appareil pour d’autres outils, tels qu’Azure CLI ou des outils de ligne de commande pour développeurs, consultez les recommandations supplémentaires de cet article avant de mettre en œuvre une stratégie de blocage.

Avant de commencer

Tu as besoin de:

Note

Dans cet article, un compte de ressource Teams pour appareil désigne le compte affecté à la salle, à l’espace commun ou à l’appareil Teams partagé. Cela ne désigne pas le compte de technicien ou d’administrateur utilisé pour effectuer l’installation.

Commencez par le mode rapport uniquement. Validez le comportement attendu de l’appareil Teams avant d’activer la stratégie.

Cet article utilise une approche de blocage par défaut avec deux niveaux d’exceptions :

  • Groupe de sécurité permanent contenant les comptes de ressources des appareils Teams qui nécessitent le flux de code d’appareil.
  • Une exclusion pour la ressource Service d’inscription des appareils, afin que l’inscription des appareils via le flux de code d’appareil ne soit pas bloquée par votre stratégie.

Déployez la stratégie en phases :

  1. Inventaire de l’utilisation du flux de code de l’appareil dans les journaux de connexion.

  2. Créer des groupes d’exceptions :

    • Groupe d’exceptions persistant pour les appareils Teams contenant les comptes de ressources associés à vos appareils Teams.
    • Un groupe non Teams approuvé persistant, si vous avez approuvé des scénarios de flux de code d’appareil non Teams.
  3. Créez une stratégie d’accès conditionnel qui bloque le flux de code d’appareil, exclut ces groupes et exclut la ressource du service d’inscription d’appareil.

  4. Pilotez la stratégie avec les comptes sélectionnés et les appareils Teams en mode rapport uniquement.

  5. Passez en revue les résultats du mode rapport seul et les journaux de connexion.

  6. Activez la stratégie.

  7. Ajoutez de nouveaux comptes de ressources pour appareils Teams au groupe d’exception au fur et à mesure du déploiement des appareils.

  8. Surveillez les connexions bloquées et l’appartenance au groupe d’exceptions.

Les appareils Teams ont besoin d’un flux de code d’appareil à la fois pour la connexion initiale et pour les scénarios de réauthentification, tels que les modifications de mot de passe ou les modifications de stratégie d’accès conditionnel. L’exception pour les comptes de ressources des appareils Teams est permanente et n’est pas limitée dans le temps. Les comptes de ressources Teams qui utilisent l’authentification sans mot de passe sont une exception à l’exigence de réauthentification : ils ont besoin d’un flux de code d’appareil uniquement lors de l’approvisionnement initial. Conservez ces comptes dans le groupe d’exceptions persistant afin que les scénarios de reprovisionnement et de récupération ne soient pas bloqués.

Une exception est propre au compte. Il n’existe aucun moyen d’étendre l’exception à une seule ressource ou scénario. Pendant cette dérogation, un compte exclu peut utiliser le flux de code d’appareil pour toute application ou ressource couverte par la stratégie. Limitez les exceptions aux véritables comptes de ressources des appareils Teams, surveillés et approuvés par leur propriétaire.

Exclusions d’utilisateurs

Les stratégies d’accès conditionnel sont des outils puissants. Nous vous recommandons d’exclure les comptes suivants de vos stratégies :

  • Comptes accès d’urgence ou secours pour empêcher le verrouillage en raison d’une mauvaise configuration de stratégie. Dans le scénario peu probable où tous les administrateurs sont verrouillés, votre compte d’administration d’accès d’urgence peut être utilisé pour se connecter et récupérer l’accès.
  • Comptes de service et comptes principaux de services, tels que le compte Microsoft Entra Connect Sync. Les comptes de service sont des comptes non interactifs qui ne sont pas liés à un utilisateur spécifique. Ils sont généralement utilisés par les services principaux pour autoriser l’accès programmatique aux applications, mais ils sont également utilisés pour se connecter aux systèmes à des fins administratives. Les appels effectués par les entités de service ne sont pas bloqués par les stratégies d'accès conditionnel applicables aux utilisateurs. Utilisez l'accès conditionnel pour les identités liées aux charges de travail afin de définir des stratégies qui ciblent les principaux de service.

Créer la stratégie d'accès conditionnel

Créez une stratégie qui bloque le flux de code de l’appareil par défaut.

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu’au moins un Administrateur d’accès conditionnel.
  2. Accédez à Entra ID>Accès conditionnel>Politiques.
  3. Sélectionnez Nouvelle stratégie.
  4. Donnez un nom à votre stratégie. Créez une norme significative pour les noms de vos stratégies.
  5. Sous Attributions, sélectionnez Utilisateurs ou identités de charge de travail.
    1. Sous Inclure, sélectionnez les utilisateurs souhaités dans l’étendue de la stratégie (tous les utilisateurs recommandés ).
    2. Sous Exclure :
      • Sélectionnez Utilisateurs et groupes, puis choisissez les comptes d’accès d’urgence ou les comptes break-glass de votre organisation, ainsi que vos groupes d’exception approuvés pour le flux de code d’appareil. Auditez régulièrement cette liste d’exclusions.
  6. Sous Ressources cibles>(anciennement applications cloud) :
    1. Sous Inclure, sélectionnez Toutes les ressources (anciennement « Toutes les applications cloud ») sauf si votre organisation a validé une étendue de ressource plus étroite pour le scénario.
    2. Sous Exclure, sélectionnez Sélectionner les applications cloud exclues et ajoutez le service d’inscription d’appareil. Cette exclusion est nécessaire pour que l’enregistrement de l’appareil via le flux de code d’appareil ne soit pas bloqué par votre stratégie. Pour plus d’informations, consultez Mise en œuvre des stratégies de flux d’authentification sur la ressource du service d’inscription d’appareil.
  7. Sous Conditions>Flux d’authentification, définissez Configurer sur Oui.
    1. Sélectionnez Flux de code du dispositif.
    2. Cliquez sur Terminé.
  8. Sous Contrôles d'accès>, sélectionnez Bloquer l’accès.
    • Sélectionnez Sélectionner.
  9. Confirmez vos paramètres et définissez Activer la politique sur Mode rapport uniquement.
  10. Sélectionnez Créer pour activer votre stratégie.

Après avoir confirmé vos paramètres à l’aide de l’impact de la stratégie ou du mode 'rapport uniquement', déplacez le bouton bascule d'activation de la stratégie de Rapport uniquement sur Activé.

Gérer les exceptions relatives aux comptes de ressources d’appareil Teams

Ajoutez des comptes de ressources des appareils Teams au groupe d’exceptions permanentes lors du déploiement des appareils. Supprimez un compte uniquement lorsque l’appareil est supprimé ou que le compte de ressource n’est plus utilisé.

  1. Identifiez le compte de ressource d’appareil Teams affecté à l’appareil.
  2. Ajoutez le compte de ressource au groupe d’exception pour appareil Teams persistant.
  3. Enregistrez le propriétaire, l’appareil et un ID de modification ou de ticket pour l’audit.
  4. Enregistrez ou reprovisionnez l’appareil Teams à l’aide du flux de code d’appareil.
  5. Vérifiez que l’appareil termine l’approvisionnement et se connecte comme prévu.

Pour mettre un appareil Teams hors service :

  1. Supprimez le compte de ressources du groupe d’exceptions.
  2. Désactivez ou supprimez le compte de ressource.
  3. Documentez la mise hors service.

Valider avant l’application

Avant d’activer la stratégie, utilisez les résultats du mode rapport seul et les journaux de connexion pour confirmer :

  • L’inscription de l’appareil Teams réussit comme prévu.
  • L’inscription n’est pas bloquée par la stratégie de flux de code de l’appareil lorsque l’exception de compte de ressource est en place.
  • Le service d’enregistrement des appareils n’est pas inclus dans la stratégie.
  • Les appareils Teams continuent de se connecter après l’inscription, y compris les scénarios de réauthentification, tels que les modifications de mot de passe ou les modifications de stratégie d’accès conditionnel.
  • Les scénarios approuvés de flux de code d’appareil hors Teams sont représentés par des groupes d’exceptions explicites.
  • L’utilisation inconnue ou injustifiée du flux de code de l’appareil est bloquée.
  • Les comptes d’accès d’urgence restent exclus.

Utilisez Protocole d’authentification = Flux de code d’appareil lorsque vous effectuez l’inventaire de l’utilisation active du flux de code d’appareil avant le déploiement. Utilisez la méthode de transfert d’origine = flux de code d’appareil lorsque vous devez comprendre si une actualisation ultérieure de la connexion ou du jeton est toujours liée à une session de flux de code d’appareil antérieure.

Scénario Champ à utiliser Pourquoi
Recensez l’utilisation actuelle du flux de code d’appareil avant le déploiement Protocole d’authentification = flux de code d’appareil Recherche les connexions où le flux de code de l’appareil a été utilisé pour cet événement.
Examiner l’impact en mode rapport uniquement Les deux champs Affiche l’utilisation directe du flux de code de l’appareil et les sessions ultérieures qui seraient toujours considérées comme dérivées du code de l’appareil.
Auditer l’utilisation continue du flux de code d’appareil par les comptes de ressources d’appareil Teams Protocole d’authentification = flux de code d’appareil Doit afficher le flux de code d’appareil pour les événements de connexion initiale et de réauthentification des comptes du groupe d’exception.
Résoudre un blocage inattendu sur un appareil Teams Méthode de transfert d’origine = flux de code d’appareil L’événement de connexion actuel peut ne pas afficher le flux de code de périphérique en tant que protocole d’authentification, mais l’Accès conditionnel peut toujours considérer la session comme issue d’un flux de code de périphérique.
Auditer les exceptions approuvées hors Teams Les deux champs Affiche la nouvelle utilisation du flux de code d’appareil et l’activité en cours des sessions issues du code d’appareil.

Une session qui a démarré avec le flux de code de l’appareil peut rester suivie par protocole lors des actualisations ultérieures des jetons, même lorsque l’événement de connexion actuel n’affiche pas le flux de code de l’appareil comme protocole d’authentification. Pour plus d’informations, consultez Suivi du protocole.

Troubleshooting

Un appareil Teams est bloqué de façon inattendue

Un appareil Teams ne doit pas être bloqué par la stratégie d’accès conditionnel si le compte de ressource se trouve dans le groupe d’exceptions et que le service d’inscription d’appareil est exclu de la stratégie.

Si un appareil Teams est bloqué de façon inattendue :

  1. Vérifiez que le compte de ressource se trouve dans le groupe d’exceptions persistant.
  2. Vérifiez que le service d’inscription des appareils est exclu des ressources cibles dans la politique.
  3. Consultez les journaux de connexion. Si la méthode de transfert d’origine affiche le flux de code de l’appareil, la session peut être suivie par protocole à partir d’une authentification antérieure, même si la valeur actuelle du protocole d’authentification n’est pas un flux de code d’appareil.

Si l’appareil est toujours bloqué après ces vérifications, ouvrez un ticket de support pour examiner.

Les appareils personnels Teams nécessitent un flux de code d’appareil

Les scénarios liés aux appareils Teams personnels sont plus difficiles à délimiter, car le compte utilisateur peut également pouvoir utiliser le flux de code d’appareil pour des scénarios autres que Teams. Évitez les exclusions d’utilisateurs étendues. Si une exception basée sur l’utilisateur est requise, documentez les risques, surveillez l’utilisation et examinez régulièrement l’exception.

Si vous utilisez un flux de code d’appareil en dehors des appareils Teams

Certaines organisations utilisent le flux de code d’appareil pour d’autres scénarios, tels que des Azure CLI, des outils de développement, des outils d’administration ou des expériences de ligne de commande héritées. Tenez compte de ces scénarios dans vos stratégies configurées afin d’éviter tout impact.

Avant de mettre en place un blocage du flux de code d’appareil à l’échelle du locataire :

  1. Examinez les journaux de connexion filtrés par Protocole d’authentification = flux de code de l’appareil et les connexions où Méthode de transfert d’origine = flux de code de l’appareil.
  2. Identifiez l’utilisateur, l’application ou la ressource, l’emplacement, le contexte de l’appareil et le propriétaire de l’entreprise pour chaque dépendance.
  3. Déplacez les scénarios vers des méthodes d’authentification plus sécurisées dans la mesure du possible. Préférez la connexion via le navigateur ou avec intermédiaire pour les utilisateurs. Pour l’automatisation, préférez les identités managées ou la fédération des identités de charge de travail.
  4. Créez des groupes d’exceptions uniquement pour les dépendances de flux de code d’appareil approuvées.
  5. Traitez toute exception restante qui ne concerne pas Teams comme une acceptation de risque documentée, assortie d’un responsable et d’une fréquence de révision.

N’ajoutez pas de populations d’utilisateurs étendues aux groupes d’exceptions. Une exception utilisateur étendue peut autoriser le flux de code de l’appareil au-delà de l’outil ou du scénario prévu.

Maintenir la stratégie après l’application

Une fois la stratégie appliquée, continuez à surveiller l’utilisation du flux de code d’appareil et à maintenir les exceptions à jour.

Faites À ne pas faire
Passez régulièrement en revue l’appartenance aux exceptions. Traitez les exceptions de flux de code d’appareil persistant comme des valeurs par défaut permanentes sans révision continue.
Surveillez les connexions où la méthode de transfert d’origine est le flux de code de l’appareil. Utilisez uniquement le protocole d’authentification lors de l’examen des sessions suivies par le protocole.
Migrez les dépendances qui ne dépendent pas de Teams hors du flux de code d’appareil si des méthodes d’authentification plus sûres sont disponibles. Ajoutez des comptes autres que Teams au groupe d’exceptions des appareils Teams.
Alerte en cas d’utilisation inattendue du flux de code d’appareil par des utilisateurs privilégiés, des comptes d’accès d’urgence, des applications non habituelles ou depuis des emplacements inattendus. Supposons que les exceptions approuvées restent sécurisées sans révision périodique.