Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met apparaatcodestroom kunnen gebruikers zich aanmelden bij apparaten die geen browser of uitgebreide invoerervaring hebben. Sommige Microsoft Teams-apparaten gebruiken de apparaatcodeprocedure tijdens de eerste registratie, het opnieuw inrichten en in sommige scenario's voor herverificatie.
Apparaatcodestroom is ook een stroom voor verificatie met een hoog risico. Een aanvaller kan de stroom starten, een gebruiker een code sturen en de gebruiker vragen die code in te voeren op een legitieme Microsoft aanmeldingspagina. Omdat de aanmeldingspagina echt is, kan deze aanval moeilijker worden herkend door gebruikers.
Microsoft raadt aan om de apparaatcodestroom waar mogelijk te blokkeren. Als uw organisatie Teams-apparaten gebruikt waarvoor een devicecodeproces is vereist, beperk de uitzondering dan tot de resourceaccounts van specifieke Teams-apparaten en sluit de resource Device Registration Service uit van uw Conditional Access-beleid.
Wie moet deze richtlijnen gebruiken
Gebruik dit artikel als uw organisatie:
- Maakt gebruik van Teams-ruimten, Teams Android-apparaten, gedeelde Teams-apparaten of andere Teams-apparaatervaringen waarvoor apparaatcodestroom is vereist.
- Wil de apparaatcodestroom beperken met voorwaardelijke toegang.
- De registratie van Teams-apparaten moet blijven werken, terwijl de tenantbrede blootstelling van de apparaatcodestroom wordt verminderd.
Dit artikel richt zich op scenario's voor Teams-apparaten. Als uw organisatie apparaatcodestroom gebruikt voor andere hulpprogramma's, zoals Azure CLI of opdrachtregelprogramma's voor ontwikkelaars, raadpleegt u de aanvullende richtlijnen in dit artikel voordat u een blokkerend beleid afdwingt.
Voordat u begint
U hebt het volgende nodig:
- Een rol die voorwaardelijke toegang kan beheren, zoals beheerder van voorwaardelijke toegang of beveiligingsbeheerder.
- Een Microsoft Entra ID P1-licentie of hoger voor de gebruikers die binnen het toepassingsgebied vallen. Zie licentievereisten voor voorwaardelijke toegang voor meer informatie.
- Een lijst met Teams-resourceaccounts voor apparaten, zoals accounts voor ruimtes of gedeelde apparaten.
- Toegang tot Microsoft Entra aanmeldingslogboeken.
- Accounts voor toegang tot noodgevallen die zijn uitgesloten van beleid voor voorwaardelijke toegang. Voor meer informatie, zie Beheeraccounts voor noodgevallen in Microsoft Entra ID.
Note
In dit artikel verwijst een resourceaccount voor een Teams-apparaat naar het account dat is toegewezen aan de ruimte, de gemeenschappelijke ruimte of het gedeelde Teams-apparaat. Dit betekent niet het account van de technicus of beheerder dat wordt gebruikt om de installatie uit te voeren.
Start met de alleen-rapportagemodus. Valideer het verwachte gedrag van Teams-apparaten voordat u het beleid inschakelt.
Aanbevolen aanpak
In dit artikel wordt gebruikgemaakt van een standaardblokbenadering met twee gelaagde uitzonderingen:
- Een blijvende beveiligingsgroep met de resourceaccounts van Teams-apparaten die de apparaatcodestroom nodig hebben.
- Een uitsluiting voor de Device Registration Service-resource, zodat apparaatregistratie via apparaatcodestroom niet wordt geblokkeerd door uw beleid.
Het beleid in fasen implementeren:
Gebruik van apparaatcodestroom inventariseren in aanmeldingslogboeken.
Uitzonderingsgroepen maken:
- Een permanente Teams-apparaat-uitzonderingsgroep met de resourceaccounts die zijn toegewezen aan uw Teams-apparaten.
- Een permanente goedgekeurde groep buiten Teams, als u scenario's voor de apparaatcodestroom buiten Teams hebt goedgekeurd.
Maak een beleid voor voorwaardelijke toegang waarmee de apparaatcodestroom wordt geblokkeerd, die groepen worden uitgesloten en de Device Registration Service-resource wordt uitgesloten.
Probeer het beleid uit met geselecteerde accounts en Teams-apparaten in de modus Alleen rapporteren.
Bekijk alleen rapportresultaten en aanmeldingslogboeken.
Schakel het beleid in.
Voeg nieuwe resourceaccounts voor Teams-apparaten toe aan de uitzonderingsgroep naarmate apparaten worden uitgerold.
Geblokkeerde aanmeldingen en lidmaatschap van uitzonderingsgroepen bewaken.
Teams-apparaten hebben een apparaatcodestroom nodig voor de eerste aanmelding en voor scenario's voor opnieuw verificatie, zoals wachtwoordwijzigingen of beleidswijzigingen voor voorwaardelijke toegang. De uitzondering voor resourceaccounts voor Teams-apparaten is blijvend, niet tijdelijk. Teams-resourceaccounts die gebruikmaken van wachtwoordloze verificatie vormen een uitzondering op het vereiste voor herauthenticatie: ze hebben de device code flow alleen nodig tijdens de eerste inrichting. Bewaar deze accounts in de permanente uitzonderingsgroep, zodat herinrichting en herstelscenario's niet worden geblokkeerd.
Een uitzondering is accountgebonden. Er is geen manier om de uitzondering te beperken tot slechts één resource of scenario. Tijdens de uitzondering kan een uitgesloten account apparaatcodestroom gebruiken voor elke app of resource binnen het bereik van het beleid. Beperk het uitzonderingslidmaatschap tot daadwerkelijke resourceaccounts voor Teams-apparaten die worden gemonitord en door de eigenaar zijn goedgekeurd.
Uitsluitingen van gebruikers
Beleidsregels voor voorwaardelijke toegang zijn krachtige hulpmiddelen. We raden u aan de volgende accounts uit uw beleid uit te sluiten:
-
Accounts voor noodtoegang of break-glass-accounts om uitsluiting te voorkomen door een verkeerde beleidsconfiguratie. In het onwaarschijnlijke scenario waarin alle beheerders zijn vergrendeld, kan uw beheerdersaccount voor noodtoegang worden gebruikt om u aan te melden en de toegang te herstellen.
- Meer informatie vindt u in het artikel Noodtoegangsaccounts beheren in Microsoft Entra ID.
-
Serviceaccounts en Service principals, zoals het Microsoft Entra Connect Sync-account. Serviceaccounts zijn niet-interactieve accounts die niet zijn gekoppeld aan een specifieke gebruiker. Ze worden meestal gebruikt door back-endservices om programmatische toegang tot toepassingen toe te staan, maar ze worden ook gebruikt om zich voor beheerdoeleinden aan te melden bij systemen. Aanroepen van service-principals worden niet geblokkeerd door beleid voor voorwaardelijke toegang dat is gericht op gebruikers. Gebruik Voorwaardelijke toegang voor workloadidentiteiten om beleidsregels te definiëren die gericht zijn op service-principals.
- Als uw organisatie deze accounts gebruikt in scripts of code, vervangt u deze door beheerde identiteiten.
Maak het beleid voor Voorwaardelijke toegang
Maak één beleid waarmee de apparaatcodestroom standaard wordt geblokkeerd.
- Meld u aan bij het Microsoft Entra-beheercentrum als ten minste een beheerder voor voorwaardelijke toegang.
- Blader naar Entra ID>Voorwaardelijke Toegang>Beleid.
- Selecteer Nieuw beleid.
- Geef uw beleid een naam. Maak een zinvolle standaard voor de namen van uw beleid.
- Onder Toewijzingen selecteert u Gebruikers- of workload-identiteiten.
- Selecteer onder Opnemen de gewenste gebruikers binnen het bereik van het beleid (alle gebruikers aanbevolen).
- Onder Uitsluiten:
- Selecteer Gebruikers en groepen en kies de noodtoegangs- of break-glassaccounts van uw organisatie en uw goedgekeurde uitzonderingsgroepen voor de apparaatcodestroom. Controleer deze uitsluitingslijst regelmatig.
- Onder Doelresources>Resources (voorheen cloud-apps):
- Selecteer onder OpnemenAlle resources (voorheen 'Alle cloud-apps'), tenzij uw organisatie voor dit scenario een beperktere reikwijdte van resources heeft gevalideerd.
- Selecteer onder Uitsluiten de optie Uitgesloten cloud-apps selecteren en Apparaatregistratieservice toevoegen. Deze uitsluiting is vereist, zodat apparaatregistratie via apparaatcodestroom niet wordt geblokkeerd door uw beleid. Zie Afdwingen van beleid voor authenticatiestromen op de Device Registration Service-resource voor meer informatie.
- Stel onder Voorwaarden>VerificatiestromenConfigureren in op Ja.
- Selecteer apparaatcodestroom.
- Kies Gereed.
- Onder Toegangsbeheer>Toestaan, selecteer Toegang blokkeren.
- Klik op Select.
- Controleer uw instellingen en stel Beleid inschakelen in op Alleen rapporteren.
- Selecteer Maken om uw beleid in te schakelen.
Nadat u uw instellingen hebt bevestigd met de modus Beleidsimpact of Alleen rapporteren, verplaatst u de wisselknop Beleid inschakelen van Alleen rapporteren naar Aan.
Uitzonderingen voor resourceaccounts van Teams-apparaten beheren
Voeg resourceaccounts voor Teams-apparaten toe aan de groep met permanente uitzonderingen wanneer apparaten worden uitgerold. Verwijder alleen een account wanneer het apparaat buiten gebruik is gesteld of als het resourceaccount niet meer wordt gebruikt.
- Identificeer het resourceaccount voor Teams-apparaten dat aan het apparaat is toegewezen.
- Voeg het resourceaccount toe aan de permanente Uitzonderingsgroep voor Teams-apparaten.
- Noteer de eigenaar, het apparaat en een wijzigings- of ticket-id voor controle.
- Registreer of richt het Teams-apparaat opnieuw in met de apparaatcodestroom.
- Controleer of het apparaat de inrichting voltooit en zich aanmeldt zoals verwacht.
Een Teams-apparaat buiten gebruik stellen:
- Verwijder het resourceaccount uit de uitzonderingsgroep.
- Schakel het resourceaccount uit of verwijder het.
- Documenteer de buitengebruikstelling.
Valideren vóór afdwingen
Voordat u het beleid inschakelt, gebruikt u de resultaten van de modus Alleen rapporteren en aanmeldingslogboeken om het volgende te bevestigen:
- De registratie van het Teams-apparaat verloopt zoals verwacht.
- Registratie wordt niet geblokkeerd door het apparaatcodestroombeleid wanneer de uitzondering voor het resourceaccount is ingesteld.
- Device Registration Service is uitgesloten van het beleid.
- Teams-apparaten blijven zich aanmelden na registratie, inclusief scenario's voor opnieuw verificatie, zoals wachtwoordwijzigingen of wijzigingen in het beleid voor voorwaardelijke toegang.
- Goedgekeurde niet-Teams-apparaatcodestroomscenario's worden vertegenwoordigd door expliciete uitzonderingsgroepen.
- Het gebruik van onbekende of ongerechtvaardigde apparaatcodestroom wordt geblokkeerd.
- Accounts voor toegang tot noodgevallen blijven uitgesloten.
Gebruik Authenticatieprotocol = devicecodeflow wanneer u het actieve gebruik van de devicecodeflow inventariseert vóór de uitrol. Gebruik de oorspronkelijke overdrachtsmethode = apparaatcodestroom wanneer u wilt weten of een latere aanmelding of tokenvernieuwing nog steeds is gekoppeld aan een eerdere apparaatcodestroomsessie.
| Scenario | Te gebruiken veld | Waarom |
|---|---|---|
| Gebruik van huidige apparaatcodestroom inventariseren vóór de implementatie | Verificatieprotocol = Apparaatcodestroom | Zoekt aanmeldingen waarbij de apparaatcodestroom is gebruikt bij die gebeurtenis. |
| Impact van alleen-rapporteren beoordelen | Beide velden | Toont het rechtstreekse gebruik van de devicecodestroom en latere sessies die nog steeds zouden worden aangemerkt als afkomstig van de devicecodestroom. |
| Het voortdurende gebruik van de apparaatcodestroom door resourceaccounts voor Teams-apparaten controleren | Verificatieprotocol = Apparaatcodestroom | Verwacht dat de apparaatcodestroom wordt weergegeven voor initiële aanmeldings- en verificatiegebeurtenissen voor accounts in de uitzonderingsgroep. |
| Problemen met een onverwacht blok op een Teams-apparaat oplossen | Oorspronkelijke overdrachtsmethode = Apparaatcodestroom | Bij de huidige aanmeldingsgebeurtenis wordt het device code flow-protocol mogelijk niet weergegeven als authenticatieprotocol, maar Voorwaardelijke toegang kan de sessie nog steeds beoordelen als afkomstig van een device code flow. |
| Goedgekeurde uitzonderingen voor niet-Teams controleren | Beide velden | Toont het gebruik van de nieuwe apparaatcodestroom en de doorlopende activiteit van sessies die zijn afgeleid van apparaatcode. |
Een sessie die is gestart met de devicecodestroom kan bij latere tokenvernieuwingen op protocolniveau gevolgd blijven, zelfs wanneer in de huidige aanmeldgebeurtenis de devicecodestroom niet als authenticatieprotocol wordt weergegeven. Zie Protocoltracking voor meer informatie.
Troubleshooting
Een Teams-apparaat wordt onverwacht geblokkeerd
Een Teams-apparaat mag niet worden geblokkeerd door het beleid voor voorwaardelijke toegang als het resourceaccount zich in de uitzonderingsgroep bevindt en de Device Registration Service wordt uitgesloten van het beleid.
Als een Teams-apparaat onverwacht wordt geblokkeerd:
- Controleer of het resourceaccount zich in de permanente uitzonderingsgroep bevindt.
- Controleer of Device Registration Service is uitgesloten van Doelresources in het beleid.
- Bekijk de aanmeldingslogboeken. Als met de oorspronkelijke overdrachtsmethode de apparaatcodestroom wordt weergegeven, kan de sessie worden bijgehouden vanaf een eerdere verificatie, zelfs als de huidige waarde van het verificatieprotocol geen apparaatcodestroom is.
Als het apparaat na deze controles nog steeds wordt geblokkeerd, opent u een ondersteuningsticket om dit te onderzoeken.
Persoonlijke Teams-apparaten hebben apparaatcodestroom nodig
Scenario's voor persoonlijke Teams-apparaten zijn moeilijker te bepalen, omdat het gebruikersaccount mogelijk ook de apparaatcodestroom kan gebruiken voor niet-Teams-scenario's. Vermijd brede gebruikersuitsluitingen. Als een uitzondering op basis van een gebruiker is vereist, documenteert u het risico, controleert u het gebruik en controleert u de uitzondering regelmatig.
Als u apparaatcodestroom buiten Teams-apparaten gebruikt
Sommige organisaties gebruiken apparaatcodestroom voor andere scenario's, zoals Azure CLI, ontwikkelhulpprogramma's, beheerhulpprogramma's of oudere opdrachtregelervaringen. Houd rekening met deze scenario's als onderdeel van uw geconfigureerde beleidsregels om gevolgen te voorkomen.
Voordat u een tenantbrede blokkering van de apparaatcodestroom afdwingt:
- Controleer aanmeldingslogboeken die zijn gefilterd op verificatieprotocol = Apparaatcodestroom en aanmeldingen waarbij de oorspronkelijke overdrachtsmethode = Apparaatcodestroom is.
- Identificeer de gebruiker, app of resource, locatie, apparaatcontext en bedrijfseigenaar voor elke afhankelijkheid.
- Verplaats waar mogelijk scenario's naar veiligere verificatiemethoden. Geef voor gebruikers de voorkeur aan aanmelding via de browser of via een broker. Voor automatisering geeft u de voorkeur aan beheerde identiteiten of federatie van workloadidentiteit.
- Maak alleen uitzonderingsgroepen voor goedgekeurde apparaatcodestroomafhankelijkheden.
- Behandel alle resterende uitzonderingen buiten Teams als een gedocumenteerde risicoacceptatie met een eigenaar en een beoordelingscyclus.
Voeg geen brede gebruikerspopulaties toe aan uitzonderingsgroepen. Een brede gebruikersonderzondering kan de stroom van apparaatcode buiten het beoogde hulpprogramma of scenario toestaan.
Het beleid na handhaving behouden
Nadat het beleid is afgedwongen, blijft u het gebruik van de device code flow monitoren en uitzonderingen bijwerken.
| Doen | Niet doen |
|---|---|
| Controleer regelmatig het uitzonderingslidmaatschap. | Behandel permanente uitzonderingen voor apparaatcodestromen als permanente standaardwaarden zonder doorlopende controle. |
| Bewaak aanmeldingen waarbij de oorspronkelijke overdrachtsmethode de apparaatcodestroom is. | Vertrouw alleen op verificatieprotocol bij het onderzoeken van sessies met protocoltracering. |
| Verplaats niet-Teams-afhankelijkheden weg van de apparaatcodestroom wanneer er veiligere verificatiemethoden beschikbaar zijn. | Voeg niet-Teams-accounts toe aan de uitzonderingsgroep voor Teams-apparaten. |
| Waarschuwing bij onverwacht gebruik van de devicecode-stroom door gebruikers met verhoogde rechten, noodtoegangsaccounts, onbekende apps of vanaf onverwachte locaties. | Stel dat goedgekeurde uitzonderingen veilig blijven zonder terugkerende beoordeling. |
Verwante inhoud
- Voorwaardelijke toegang: verificatiestromen
- Authenticatiestromen blokkeren met beleid voor voorwaardelijke toegang
- Ondersteund beleid voor voorwaardelijke toegang voor Microsoft Teams ruimten
- Accounts voor noodtoegang beheren in Microsoft Entra ID
- Aanmeldingslogboeken van Microsoft Entra
- Microsoft Teams-ruimten implementeren
- Teams-telefoons, Teams-schermen, Teams-panelen en Microsoft Teams Ruimten implementeren op Android