Tokenbeveiliging in Microsoft Entra voorwaardelijke toegang

Overzicht

Tokenbeveiliging is een sessiebesturingselement voor voorwaardelijke toegang dat probeert tokenherplayaanvallen te verminderen door ervoor te zorgen dat alleen apparaatgebonden aanmeldingssessietokens, zoals Primary Refresh Tokens (PRTs), worden geaccepteerd door Microsoft Entra ID wanneer toepassingen toegang tot beveiligde resources aanvragen.

Wanneer een gebruiker een ondersteund apparaat registreert met Microsoft Entra, wordt een PRT uitgegeven en cryptografisch gebonden aan dat apparaat. Deze binding zorgt ervoor dat zelfs als een bedreigingsacteur het token steelt, het niet kan worden gebruikt vanaf een ander apparaat. Als Token Protection is afgedwongen, valideert Microsoft Entra dat alleen deze afhankelijke aanmeldingssessietokens worden gebruikt door ondersteunde toepassingen.

Note

Gebruik Token Protection als onderdeel van een bredere strategie voor diepgaande verdediging tegen tokendiefstal. Zie Protecting tokens in Microsoft Entra voor meer informatie.

Beschikbaarheid van platform

Platform Systeemeigen toepassingen Browsertoepassingen
Windows Algemeen beschikbaar Preview voor ondersteunde web-apps die toegang hebben tot Azure Resource Manager
iOS/iPadOS Preview Niet ondersteund
MacOS Preview Preview voor ondersteunde web-apps die toegang hebben tot Azure Resource Manager

Note

Ondersteuning voor browsertoepassingen is momenteel beperkt tot geselecteerde web-apps, browsers en apparaatconfiguraties die toegang hebben tot Azure Resource Manager. Voor vereisten en de lijst met ondersteunde toepassingen raadpleegt u de implementatiehandleiding voor Token Protection - Web-apps.

Ondersteunde middelen

Voor systeemeigen toepassingen kan tokenbeveiligingsbeleid worden afgedwongen op de volgende cloudresources:

  • Exchange Online
  • SharePoint Online
  • Microsoft Teams

Onder Windows is handhaving ook ondersteund voor:

  • Azure Virtual Desktop
  • Windows 365

Voor browsertoepassingen in preview wordt afdwinging ondersteund voor Azure Resource Manager, geconfigureerd in voorwaardelijke toegang als de Windows Azure Service Management API-resource. Alleen geselecteerde webtoepassingen die toegang hebben tot Azure Resource Manager worden ondersteund. Zie de implementatiehandleiding voor Token Protection - Web-apps voor meer informatie.

Ondersteunde apparaten

Windows:

  • Windows 10 of nieuwere apparaten die zijn lid van Microsoft Entra, Microsoft Entra hybride geregistreerd of Microsoft Entra geregistreerd. Zie de sectie bekende beperkingen in de juiste implementatiehandleiding voor niet-ondersteunde apparaattypen.
  • Windows Server 2019 of nieuwer die zijn toegevoegd aan hybride Microsoft Entra.
  • Zie Uw persoonlijke apparaat registreren op uw werk- of schoolnetwerk voor gedetailleerde stappen voor het registreren van uw apparaat.
  • Ondersteuning voor browsertoepassingen (preview) heeft aanvullende besturingssysteem-, browser-, extensie- en configuratievereisten. Zie de implementatiehandleiding voor Token Protection - Web-apps.

Apple (preview):

Deployment

Volg deze aanbevelingen om de kans op gebruikersonderbreking vanwege incompatibiliteit van apps of apparaten te minimaliseren:

  • Begin met een testgroep gebruikers en breid na verloop van tijd uit.
  • Maak een voorwaardelijke toegangsbeleid in alleen rapportagemodus voordat u tokenbeveiliging afdwingt.
  • Leg zowel interactieve als niet-interactieve aanmeldingslogboeken vast.
  • Analyseer deze logboeken lang genoeg om normaal gebruik van toepassingen te behandelen.
  • Bekende, betrouwbare gebruikers toevoegen aan een afdwingingsbeleid.

Dit proces helpt bij het beoordelen van de compatibiliteit van de client en app van uw gebruikers voor het afdwingen van tokenbeveiliging.

Implementatiehandleidingen

Selecteer de handleiding voor uw doelplatform:

Wat is een Primary Refresh Token?