Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Transfer uwierzytelniania to przepływ uwierzytelniania, który upraszcza logowanie między urządzeniami z komputera pc do aplikacji mobilnych firmy Microsoft. Użytkownicy mogą używać kodu QR w uwierzytelnionej aplikacji firmy Microsoft na komputerze, aby zalogować się do tej samej aplikacji na urządzeniu przenośnym bez konieczności ponownego wprowadzania poświadczeń. Transfer uwierzytelniania zwiększa zaangażowanie użytkowników przez łączenie użytkowników na wielu platformach.
Note
Transfer uwierzytelniania jest obecnie w wersji zapoznawczej. Aby uzyskać więcej informacji na temat wersji zapoznawczych, zobacz Uniwersalne postanowienia licencyjne dotyczące usług online.
Wymagania wstępne
- Licencja Microsoft Entra ID P1 jest wymagana dla każdego użytkownika podlegającego zasadom dostępu warunkowego, które zarządzają transferem uwierzytelniania. Aby uzyskać więcej informacji na temat licencjonowania, zobacz Planowanie wdrożenia dostępu warunkowego.
- Aby utworzyć lub zmodyfikować zasady dostępu warunkowego, które zarządzają transferem uwierzytelniania, zaloguj się jako co najmniej administrator dostępu warunkowego.
- Transfer uwierzytelniania jest domyślnie włączony dla wszystkich użytkowników. Do korzystania z tej funkcji nie jest wymagana żadna początkowa konfiguracja.
Jak działa transfer uwierzytelniania
Transfer uwierzytelniania umożliwia transfer oświadczeń uwierzytelniania z jednego urządzenia do innego, na przykład z komputera stacjonarnego do urządzenia przenośnego. W poniższych krokach opisano przepływ:
- Użytkownik loguje się do obsługiwanej aplikacji firmy Microsoft na komputerze i wykonuje wszelkie wymagane uwierzytelnianie, w tym uwierzytelnianie wieloskładnikowe (MFA).
- Aplikacja wyświetla kod QR, który użytkownik może skanować za pomocą urządzenia przenośnego.
- Użytkownik skanuje kod QR przy użyciu obsługiwanej aplikacji firmy Microsoft na urządzeniu przenośnym.
- Microsoft Entra ID ocenia wszystkie odpowiednie zasady dostępu warunkowego dla docelowej aplikacji mobilnej.
- Jeśli zasady są spełnione, oświadczenia uwierzytelniania są przenoszone na urządzenie przenośne, a użytkownik jest zalogowany automatycznie.
- Jeśli zasady nie są spełnione, transfer zakończy się niepowodzeniem, a użytkownik zostanie poproszony o ręczne zalogowanie się na urządzeniu przenośnym.
Transfer uwierzytelniania przesyła tylko oświadczenia uwierzytelniania. Oświadczenia związane z urządzeniem, takie jak stan zgodności urządzenia, nie są przenoszone do urządzenia docelowego. Urządzenie przenośne musi niezależnie spełniać wszelkie wymagania dotyczące dostępu warunkowego opartego na urządzeniach.
Gdy użytkownik wykonuje przekazanie uwierzytelnienia, sesja jest śledzona przez protokół. Śledzenie protokołu oznacza, że stan sesji jest utrzymywany w trakcie kolejnych odnawiania tokenu. Kolejne próby logowania w tej samej sesji mogą podlegać egzekwowaniu zasad przepływów uwierzytelniania, nawet jeśli nie korzystają z transferu uwierzytelniania.
Obsługiwane aplikacje
Transfer uwierzytelniania jest dostępny dla aplikacji firmy Microsoft, które obsługują przepływ kodu QR między urządzeniami. Na przykład użytkownicy mogą zobaczyć kod QR w wersji klasycznej programu Outlook, który podczas skanowania na urządzeniu przenośnym przesyła swój stan uwierzytelniony do wersji mobilnej programu Outlook. Obsługa różni się w zależności od aplikacji i wersji. Sprawdź odpowiednią dokumentację aplikacji firmy Microsoft, aby sprawdzić, czy obsługuje ona transfer uwierzytelniania.
Ważna
Transfer uwierzytelniania nie jest obsługiwany w przypadku aplikacji innych niż Microsoft.
Środowisko użytkownika końcowego
Środowisko transferu uwierzytelniania ma na celu zmniejszenie trudności dla użytkowników pracujących na wielu urządzeniach.
Na pulpicie (urządzeniu źródłowym):
- Użytkownik jest zalogowany do obsługiwanej aplikacji firmy Microsoft na komputerze.
- Kod QR pojawia się w aplikacji, oferując transfer sesji na urządzenie przenośne.
Na urządzeniu przenośnym (urządzeniu docelowym):
- Użytkownik otwiera obsługiwaną aplikację firmy Microsoft i skanuje kod QR.
- Jeśli wszystkie zasady dostępu warunkowego są spełnione, użytkownik jest zalogowany automatycznie bez ponownego wprowadzania poświadczeń lub ponownego ukończenia uwierzytelniania wieloskładnikowego.
- Jeśli jakiekolwiek zasady dostępu warunkowego nie są spełnione dla urządzenia przenośnego, użytkownik zostanie poproszony o zalogowanie się ręcznie. Użytkownik może wymagać ukończenia uwierzytelniania wieloskładnikowego lub spełnienia innych wymagań na urządzeniu przenośnym.
Transfer uwierzytelniania i dostęp warunkowy
Podczas transferu uwierzytelniania są oceniane wszystkie zasady dostępu warunkowego Microsoft Entra. Zrozumienie sposobu interakcji zasad z transferem uwierzytelniania pomaga zabezpieczyć organizację przy zachowaniu produktywności użytkowników.
Transfer oświadczeń uwierzytelniania, oświadczenia urządzeń nie są przesyłane:
- Transfer uwierzytelniania przesyła tylko potwierdzenia uwierzytelniania. Nie przenosi twierdzeń dotyczących urządzeń, takich jak stan zgodności lub status zarządzania.
- Jeśli zasady dostępu warunkowego wymagają zgodności urządzeń lub urządzenia zarządzanego, urządzenie przenośne musi spełniać te wymagania niezależnie.
Uwierzytelnianie wieloskładnikowe nie jest wymagane ponownie, jeśli zostało już ukończone:
- Jeśli użytkownicy ukończą uwierzytelnianie wieloskładnikowe na komputerze, nie muszą ponownie wykonywać uwierzytelniania wieloskładnikowego na urządzeniu przenośnym podczas transferu uwierzytelniania.
Zasady dostępu warunkowego są oceniane przed przeniesieniem:
- Zasady dostępu warunkowego są oceniane zanim zakończy się transfer uwierzytelniania. Jeśli zasady nie zostaną spełnione dla urządzenia przenośnego, zostanie wyświetlony monit o zalogowanie się ręcznie.
Obejście mdm firmy innej niż Microsoft:
- Transfer uwierzytelniania pomija rozwiązania do zarządzania urządzeniami przenośnymi (MDM) inne niż Microsoft podczas przesyłania uwierzytelniania na urządzenia przenośne. Obejście to oznacza, że organizacje korzystające z rozwiązań MDM innych niż firmy Microsoft w celu wymuszania kontroli dostępu mogą mieć lukę w zabezpieczeniach podczas transferu uwierzytelniania. Jeśli Twoja organizacja korzysta z rozwiązania MDM innego niż Microsoft, rozważ zablokowanie transferu uwierzytelniania dla użytkowników lub aplikacji, których dotyczy problem.
Ponowne uwierzytelnienie podstawowego tokenu odświeżania (PRT):
- Użytkownicy muszą ponownie uwierzytelniać się na komputerze, aby zainicjować transfer uwierzytelniania, nawet jeśli mają chronione tokeny sesji, takie jak podstawowy token odświeżania. Po ponownym uwierzytelnieniu na komputerze użytkownicy nie muszą ponownie uwierzytelniać się w aplikacji mobilnej.
Znane ograniczenia
Przed włączeniem transferu uwierzytelniania w organizacji lub zarządzaniem nim zapoznaj się z następującymi ograniczeniami:
- Roszczenia urządzeń nie są przenoszone. Tylko oświadczenia uwierzytelniania są przenoszone na urządzenie przenośne. Zgodność urządzenia, stan zarządzania i inne oświadczenia związane z urządzeniem muszą być spełnione samodzielnie na urządzeniu mobilnym.
- Obejście MDM firmy innej niż Microsoft. Transfer uwierzytelniania pomija rozwiązania MDM firmy innej niż Microsoft. Organizacje, które są zależne od rozwiązania MDM firmy innej niż Microsoft na potrzeby kontroli dostępu do urządzeń przenośnych, powinny ocenić implikacje dotyczące zabezpieczeń. Aby uzyskać więcej informacji, zobacz Wskazówki dotyczące blokowania transferu uwierzytelniania w usłudze Zero Trust.
- Tylko aplikacje firmy Microsoft. Transfer uwierzytelniania jest dostępny tylko dla aplikacji firmy Microsoft. Aplikacje inne niż Microsoft nie obsługują tego przepływu.
- Śledzenie protokołów. Po wykonaniu transferu uwierzytelniania przez użytkownika sesja jest śledzona protokołem. Inne próby logowania w ramach tej samej sesji mogą podlegać zasadom przepływów uwierzytelniania, nawet jeśli używają innego przepływu uwierzytelniania.
- Wymagane jest ponowne uwierzytelnienie PRT. Użytkownicy muszą ponownie uwierzytelniać się na komputerze, aby rozpocząć transfer uwierzytelniania, nawet przy użyciu istniejącej sesji podstawowego tokenu odświeżania.
Zagadnienia dotyczące zabezpieczeń
Firma Microsoft zaleca, aby organizacje oceniały, czy transfer uwierzytelniania jest niezbędny dla użytkowników. Wskazówki Zero Trust dotyczące ochrony tożsamości zalecają blokowanie przenoszenia uwierzytelniania jako najlepsza praktyka w zakresie zabezpieczeń.
Blokowanie transferu uwierzytelniania pomaga chronić przed kradzieżą tokenów i atakami powtarzania, uniemożliwiając używanie tokenów urządzeń do uwierzytelniania dyskretnego na innych urządzeniach. Po włączeniu transferu uwierzytelniania aktor zagrożenia, który uzyskuje dostęp do jednego urządzenia, może potencjalnie uzyskać dostęp do zasobów na urządzeniach niezatwierdzonych, pomijając standardowe uwierzytelnianie i sprawdzanie zgodności urządzeń.
Rozważmy następujące zalecenia:
- Blokuj transfer uwierzytelniania , chyba że masz udokumentowaną potrzebę biznesową logowania między urządzeniami. Użyj zasad dostępu warunkowego, aby zablokować transfer uwierzytelniania.
- Najpierw użyj trybu raportowania, aby zrozumieć, jak przenoszenie uwierzytelniania jest używane w organizacji, przed wymuszeniem bloku.
- Wyklucz konta dostępu awaryjnego z każdej polityki blokującej przekazywanie uwierzytelnienia.
Przekazywanie uwierzytelniania w dziennikach logowania
Administratorzy mogą sprawdzić dzienniki logowania w usłudze Microsoft Entra , aby sprawdzić, czy użytkownicy używają transferu uwierzytelniania do logowania. Zdarzenia transferu uwierzytelnienia pojawiają się jeden po drugim, przy czym pierwsze zdarzenie pokazuje kod QR jako metodę uwierzytelniania.
Aby sprawdzić stan śledzenia protokołu logowania, wybierz zdarzenie logowania i znajdź właściwość Oryginalna metoda transferu w części Informacje podstawoweokienka Szczegóły działania: logowania . W przypadku sesji, w której wykonano transfer uwierzytelniania, oryginalna metoda transferu jest ustawiona na transfer uwierzytelniania.
Zarządzanie transferem uwierzytelniania dla określonych użytkowników i aplikacji
Transfer uwierzytelniania jest domyślnie włączony dla wszystkich użytkowników. Administratorzy zarządzają transferem uwierzytelniania przy użyciu zasad dostępu warunkowego i warunku przepływów uwierzytelniania . Ten warunek ogranicza transfer uwierzytelniania do określonych użytkowników, aplikacji lub całkowicie wyłącza funkcjonalność.
Transfer uwierzytelniania sprawdza wszystkie odpowiednie zasady dostępu warunkowego przed zalogowaniem użytkownika do aplikacji mobilnej. Jeśli wymagane warunki nie zostaną spełnione, użytkownik zostanie poproszony o zalogowanie się w aplikacji mobilnej.
Aby utworzyć zasadę używającą warunku transferu uwierzytelniania, zapoznaj się z Blokuj transfer uwierzytelniania przy użyciu zasad dostępu warunkowego.
Troubleshooting
Wykonaj poniższe kroki, aby rozwiązać problemy z transferem uwierzytelniania.
Transfer uwierzytelniania kończy się niepowodzeniem dla użytkownika:
- Sprawdź dzienniki logowania w celu zidentyfikowania zdarzeń przeniesienia uwierzytelniania. Znajdź wpis dotyczący metody uwierzytelniania kodu QR.
- Wybierz zdarzenie logowania i przejdź do karty Dostęp warunkowy, aby zidentyfikować, które zasady zostały przeanalizowane i czy którakolwiek z nich zablokowała transfer.
- Sprawdź, czy docelowe urządzenie przenośne spełnia wszystkie wymagania dotyczące dostępu warunkowego, w tym zgodność urządzeń i zasady lokalizacji.
Nieoczekiwane bloki po użyciu transferu uwierzytelniania:
- Sprawdź, czy logowanie jest blokowane przez stan śledzenia protokołu z poprzedniej sesji transferu uwierzytelniania lub procesu uwierzytelniania za pomocą kodu urządzenia.
- W dziennikach logowania wybierz zablokowane logowanie i sprawdź właściwość Oryginalna metoda transferu w sekcji Informacje podstawowe . Jeśli zostanie wyświetlony transfer uwierzytelniania lub przepływ kodu urządzenia, sesja została śledzona przez protokół.
- Jeśli zasady przepływów uwierzytelniania dotyczą wszystkich aplikacji, może zostać wyświetlony kod
AADSTS530036błędu . Ten błąd wskazuje, że token odświeżania jest nieprawidłowy z powodu kontroli przepływu uwierzytelniania przez mechanizm dostępu warunkowego.
Użytkownicy nie mogą zainicjować transferu uwierzytelniania:
- Jeśli zasady dostępu warunkowego zarządzają transferem uwierzytelniania dla użytkownika, sprawdź, czy użytkownik ma przypisaną licencję Microsoft Entra ID P1.
- Sprawdź, czy żadne zasady dostępu warunkowego nie blokują transferu uwierzytelniania dla grupy użytkownika lub aplikacji docelowej.
- Upewnij się, że użytkownik korzysta z obsługiwanej aplikacji firmy Microsoft na urządzeniach źródłowych i docelowych.
Aby uzyskać więcej informacji na temat rozwiązywania problemów z przepływami uwierzytelniania, zobacz Rozwiązywanie problemów z nieoczekiwanymi blokami.