Ochrona tokenów w dostępie warunkowym Microsoft Entra

Przegląd

Ochrona tokenów to kontrola sesji dostępu warunkowego, która ma na celu zmniejszenie ataków ponownego odtwarzania tokenów poprzez zapewnienie, że tokeny sesji logowania powiązanych z urządzeniem, takie jak Primary Refresh Tokens (PRTs), są akceptowane przez Microsoft Entra ID, gdy aplikacje wymagają dostępu do chronionych zasobów.

Gdy użytkownik zarejestruje obsługiwane urządzenie za pomocą Microsoft Entra, wydawany jest PRT, który jest kryptograficznie powiązany z tym urządzeniem. To powiązanie gwarantuje, że nawet jeśli aktor zagrożenia ukradnie token, nie może być używany z innego urządzenia. W przypadku wymuszania ochrony tokenów Microsoft Entra sprawdza, czy obsługiwane aplikacje korzystają tylko z tych powiązanych tokenów sesji logowania.

Note

Użyj ochrony tokenów w ramach szerszej strategii ochrony w głębi systemu przed kradzieżą tokenów. Aby uzyskać więcej informacji, zobacz Protecting tokens in Microsoft Entra.

Dostępność platformy

Platforma Aplikacje natywne Aplikacje oparte na przeglądarce
Windows Dostępne ogólnie Wersja zapoznawcza obsługiwanych aplikacji internetowych, które uzyskują dostęp do Azure Resource Manager
iOS/iPadOS Preview Niewspierane
macOS Preview Wersja zapoznawcza obsługiwanych aplikacji internetowych, które uzyskują dostęp do Azure Resource Manager

Note

Obsługa aplikacji opartych na przeglądarce jest obecnie ograniczona do wybranych aplikacji internetowych, przeglądarek i konfiguracji urządzeń, które uzyskują dostęp do Azure Resource Manager. Aby uzyskać wymagania i listę obsługiwanych aplikacji, zobacz Przewodnik wdrażania ochrony tokenów — aplikacje internetowe.

Obsługiwane zasoby

W przypadku aplikacji natywnych zasady ochrony tokenów można wymusić na następujących zasobach w chmurze:

  • Exchange Online
  • SharePoint Online
  • Microsoft Teams

W systemie Windows wymuszanie jest również obsługiwane dla:

  • Azure Virtual Desktop
  • Windows 365

W przypadku aplikacji opartych na przeglądarce w wersji zapoznawczej wymuszanie jest obsługiwane w przypadku Azure Resource Manager skonfigurowanych w obszarze Dostęp warunkowy jako zasób interfejsu API Windows Azure Service Management. Obsługiwane są tylko wybrane aplikacje internetowe, które uzyskują dostęp do Azure Resource Manager. Aby uzyskać szczegółowe informacje, zobacz Przewodnik wdrażania ochrony tokenów — aplikacje internetowe.

Obsługiwane urządzenia

Windows:

  • Urządzenia z systemem Windows 10 lub nowszym, które są przyłączone do Microsoft Entra, dołączone hybrydowo do Microsoft Entra lub zarejestrowane w Microsoft Entra. Zobacz sekcję znane ograniczenia w przewodniku wdrażania, odpowiednim dla nieobsługiwanych typów urządzeń.
  • Windows Server 2019 lub nowsze, które są przyłączone do hybrydowego Microsoft Entra.
  • Aby uzyskać szczegółowe instrukcje dotyczące rejestrowania urządzenia, zobacz Rejestrowanie urządzenia osobistego w sieci służbowej.
  • Obsługa aplikacji opartych na przeglądarce (wersja zapoznawcza) ma dodatkowe wymagania dotyczące systemu operacyjnego, przeglądarki, rozszerzenia i konfiguracji. Zobacz Przewodnik wdrażania ochrony tokenów — aplikacje internetowe.

Apple (wersja zapoznawcza):

Deployment

Aby zminimalizować prawdopodobieństwo zakłóceń użytkownika z powodu niezgodności aplikacji lub urządzenia, postępuj zgodnie z następującymi zaleceniami:

  • Zacznij od grupy pilotażowej użytkowników i rozszerz się wraz z upływem czasu.
  • Przed wymuszeniem ochrony tokenu utwórz zasady dostępu warunkowego w trybie raportowania.
  • Przechwyć dzienniki logowania obu typów: interakcyjnego i nieinterakcyjnego.
  • Przeanalizuj te dzienniki wystarczająco długo, tak aby obejmować normalne użycie aplikacji.
  • Dodaj pewnych, niezawodnych użytkowników do polityki egzekucji.

Ten proces pomaga ocenić zgodność klientów i aplikacji użytkowników pod kątem wymuszania ochrony tokenów.

Przewodniki wdrażania

Wybierz przewodnik dla platformy docelowej:

Co to jest podstawowy token odświeżania?