Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O fluxo de código do dispositivo permite que os usuários façam login em dispositivos que não têm navegador nem recursos avançados de entrada. Alguns dispositivos do Microsoft Teams usam o fluxo de código do dispositivo durante o registro inicial, o reprovisionamento e alguns cenários de reautenticação.
O fluxo de código do dispositivo também é um fluxo de autenticação de alto risco. Um invasor pode iniciar o fluxo, enviar um código a um usuário e solicitar que o usuário insira esse código em uma página de entrada Microsoft legítima. Como a página de entrada é real, esse ataque pode ser mais difícil para os usuários reconhecerem.
A Microsoft recomenda bloquear o fluxo de código do dispositivo sempre que possível. Se sua organização usar dispositivos do Teams que exigem o fluxo de código do dispositivo, abra o escopo da exceção para contas de recurso de dispositivo do Teams específicas e exclua o recurso do Serviço de Registro de Dispositivo da política de Acesso Condicional.
Quem deve usar essas diretrizes
Use este artigo se sua organização:
- Usa o Microsoft Teams Rooms, dispositivos Android do Microsoft Teams, dispositivos compartilhados do Teams ou outras experiências em dispositivos do Teams que exigem o fluxo de código de dispositivo.
- Deseja restringir o fluxo de código do dispositivo com acesso condicional.
- Precisa manter o registro de dispositivos do Teams funcionando, ao mesmo tempo que reduz a exposição ao fluxo de código de dispositivo em todo o locatário.
Este artigo se concentra em cenários de dispositivo do Teams. Se sua organização usar o fluxo de código do dispositivo para outras ferramentas, como CLI do Azure ou ferramentas de linha de comando do desenvolvedor, examine as diretrizes adicionais neste artigo antes de impor uma política de bloqueio.
Antes de começar
Você precisa:
- Uma função que pode gerenciar o Acesso Condicional, como Administrador de Acesso Condicional ou Administrador de Segurança.
- Uma licença Microsoft Entra ID P1 ou superior para os usuários incluídos no escopo. Para obter mais informações, consulte os requisitos de licença de Acesso Condicional.
- Uma lista de contas de recurso de dispositivos do Teams, como contas de sala ou contas de dispositivo compartilhado.
- Acesso aos logs de entrada do Microsoft Entra.
- Contas de acesso de emergência excluídas das políticas de Acesso Condicional. Para obter mais informações, confira Gerenciar contas de acesso de emergência no Microsoft Entra ID.
Note
Neste artigo, uma conta de recurso de dispositivo do Teams significa a conta atribuída à sala, à área comum ou ao dispositivo compartilhado do Teams. Isso não se refere à conta de técnico ou à conta de administrador usada para realizar a configuração.
Comece com o modo somente relatório. Valide o comportamento esperado do dispositivo do Teams antes de ativar a política.
Abordagem recomendada
Este artigo usa uma abordagem de bloqueio por padrão com duas camadas de exceções:
- Um grupo de segurança persistente que contém as contas de recurso de dispositivo do Teams que precisam de fluxo de código do dispositivo.
- Uma exclusão para o recurso Serviço de Registro de Dispositivo, para que o registro de dispositivo por meio do fluxo de código de dispositivo não seja bloqueado pela sua política.
Implemente a política em estágios:
Inventariar o uso do fluxo de código do dispositivo nos logs de entrada.
Criar grupos de exceção:
- Um grupo permanente de exceção do Teams que contém as contas de recurso atribuídas aos dispositivos do Teams.
- Um grupo persistente aprovado fora do Teams, se você aprovou cenários de fluxo de código de dispositivo fora do Teams.
Crie uma política de Acesso Condicional que bloqueia o fluxo de código do dispositivo, exclui esses grupos e exclui o recurso do Serviço de Registro de Dispositivo.
Teste a política com contas selecionadas e dispositivos do Teams no modo somente de relatório.
Examine os resultados somente de relatório e os logs de entrada.
Ative a política.
Adicione novas contas de recurso de dispositivo do Teams ao grupo de exceções à medida que os dispositivos são implantados.
Monitore as entradas bloqueadas e a associação ao grupo de exceções.
Os dispositivos do Teams precisam de fluxo de código do dispositivo tanto para entrada inicial quanto para cenários de reautenticação, como alterações de senha ou alterações na política de acesso condicional. A exceção para contas de recurso de dispositivo do Teams é persistente, não limitada a um período específico. As contas de recursos do Teams que usam autenticação sem senha são uma exceção ao requisito de reautenticação: elas precisam de fluxo de código do dispositivo somente no provisionamento inicial. Mantenha essas contas no grupo de exceções persistentes para que os cenários de reprovisionamento e recuperação não sejam bloqueados.
Uma exceção é restrita à conta. Não há como definir o escopo da exceção para apenas um recurso ou cenário. Durante a exceção, uma conta excluída pode usar o fluxo de código do dispositivo para qualquer aplicativo ou recurso no escopo da política. Mantenha a associação de exceção limitada a contas de recursos de dispositivo do Teams genuínas, monitoradas e aprovadas pelo proprietário.
Exclusões de usuários
As políticas de Acesso Condicional são ferramentas avançadas. É recomendável excluir as seguintes contas de suas políticas:
-
Acesso de emergência ou contas de contingência para evitar o bloqueio devido à configuração incorreta da política. No cenário improvável em que todos os administradores estão bloqueados, sua conta administrativa de acesso de emergência pode ser usada para entrar e recuperar o acesso.
- Mais informações podem ser encontradas no artigo Gerenciar contas de acesso de emergência no Microsoft Entra ID.
-
Contas de serviço e serviços principais, como a Conta de Sincronização do Microsoft Entra Connect. As contas de serviço são contas não interativas que não estão vinculadas a nenhum usuário específico. Normalmente, eles são usados por serviços de back-end para permitir acesso programático a aplicativos, mas também são usados para entrar em sistemas para fins administrativos. As chamadas feitas por entidades de serviço não são bloqueadas pelas políticas de Acesso Condicional com escopo para os usuários. Use o Acesso Condicional para identidades de cargas de trabalho a fim de definir políticas voltadas para princípios de serviço.
- Se sua organização usar essas contas em scripts ou código, substitua-as por identidades gerenciadas.
Criar a política de Acesso Condicional
Crie uma política que bloqueia o fluxo de código do dispositivo por padrão.
- Entre no centro de administração do Microsoft Entra como pelo menos um administrador de acesso condicional.
- Navegue até Entra ID>Acesso Condicional>Políticas.
- Selecione Nova política.
- Dê um nome à sua política. Crie um padrão significativo para os nomes de suas políticas.
- Em Atribuições, selecione Usuários ou identidades de carga de trabalho.
- Em Incluir, selecione os usuários desejados no escopo da política (todos os usuários recomendados).
- Na seção Excluir:
- Selecione Usuários e grupos e escolha as contas de acesso de emergência (break-glass) da sua organização e os grupos aprovados de exceção para o fluxo de código do dispositivo. Audite essa lista de exclusões regularmente.
- Em Recursos de destino>Recursos (anteriormente aplicativos em nuvem):
- Em Incluir, selecione Todos os recursos (anteriormente 'Todos os aplicativos de nuvem') a menos que sua organização valide um escopo de recurso mais estreito para o cenário.
- Em Excluir, selecione Selecionar aplicativos de nuvem excluídos e adicione o Serviço de Registro de Dispositivo. Essa exclusão é necessária para que o registro do dispositivo por meio do fluxo de código de dispositivo não seja bloqueado pela política. Para obter mais informações, consulte Aplicação de políticas de fluxos de autenticação no recurso Serviço de Registro de Dispositivos.
- Em Condições>Fluxos de Autenticação, defina Configurar como Sim.
- Selecione o fluxo de código do dispositivo.
- Selecione Concluído.
- Em Controles de acesso>Permissões, selecione Bloquear acesso.
- Selecione Selecionar.
- Confirme suas configurações e defina Política de habilitação para Apenas relatório.
- Selecione Criar para habilitar sua política.
Depois de confirmar suas configurações usando o impacto da política ou o modo Somente Relatório, mova o alternador Habilitar política de Somente Relatório para Ativar.
Gerenciar exceções da conta de recurso de dispositivo do Teams
Adicione contas de recurso de dispositivos do Teams ao grupo de exceção persistente à medida que os dispositivos são implantados. Remova uma conta somente quando o dispositivo for desativado ou a conta de recurso não for mais usada.
- Identifique a conta de recurso de dispositivo do Teams atribuída ao dispositivo.
- Adicione a conta de recurso ao grupo de exceções de dispositivo persistente do Teams.
- Registre o proprietário, o dispositivo e uma ID de alteração ou tíquete para auditoria.
- Registre ou reprovisione o dispositivo Teams usando o fluxo de código do dispositivo.
- Confirme se o dispositivo conclui o provisionamento e faz logon como esperado.
Para desativar um dispositivo do Teams:
- Remova a conta de recurso do grupo de exceções.
- Desabilite ou exclua a conta de recurso.
- Documente a descontinuação.
Validar antes da execução
Antes de ativar a política, use os resultados somente de relatório e os logs de entrada para confirmar:
- Espera-se que o registro do dispositivo no Teams seja bem-sucedido.
- O registro não é bloqueado pela política de fluxo de código do dispositivo quando a exceção da conta de recurso está em vigor.
- O Serviço de Registro de Dispositivo é excluído da política.
- Os dispositivos do Teams continuam a entrar após o registro, incluindo cenários de reautenticação, como alterações de senha ou alterações na política de Acesso Condicional.
- Os cenários aprovados de fluxo de código de dispositivo que não seja do Teams são representados por grupos de exceção explícitos.
- O uso do fluxo de código de dispositivo desconhecido ou não justificado está bloqueado.
- As contas de acesso de emergência permanecem excluídas.
Use Protocolo de autenticação = Fluxo de código do dispositivo quando fizer o inventário do uso ativo do fluxo de código do dispositivo antes da implantação. Use Método de transferência original = fluxo de código do dispositivo quando precisar entender se um logon posterior ou uma atualização de token ainda está vinculado a uma sessão anterior de fluxo de código do dispositivo.
| Scenario | Campo a ser usado | Por que |
|---|---|---|
| Faça um levantamento do uso atual do fluxo de código de dispositivo antes da implantação | Protocolo de autenticação = Fluxo de código do dispositivo | Localiza os logons em que o fluxo de código do dispositivo foi usado nesse evento. |
| Examinar o impacto somente no relatório | Ambos os campos | Mostra o uso direto do fluxo de código do dispositivo e sessões posteriores que ainda seriam avaliadas como derivadas de código do dispositivo. |
| Auditar o uso contínuo do fluxo de código do dispositivo pelas contas de recurso de dispositivo do Teams | Protocolo de autenticação = Fluxo de código do dispositivo | Deve mostrar o fluxo de código de dispositivo para eventos de entrada inicial e reautenticação de contas no grupo de exceção. |
| Solucionar problemas relacionados a um bloqueio inesperado em um dispositivo Teams | Método de transferência original = Fluxo de código do dispositivo | O evento de entrada atual talvez não exiba o fluxo de código de dispositivo como protocolo de autenticação, mas o Acesso Condicional ainda pode avaliar a sessão como derivada do fluxo de código de dispositivo. |
| Auditar exceções aprovadas não relacionadas ao Teams | Ambos os campos | Mostra o uso do novo fluxo de código do dispositivo e a atividade contínua de sessões derivadas de código do dispositivo. |
Uma sessão iniciada com o fluxo de código do dispositivo pode continuar sendo rastreada pelo protocolo em renovações posteriores do token, mesmo quando o evento de entrada atual não mostra o fluxo de código do dispositivo como protocolo de autenticação. Para obter mais informações, consulte Rastreamento de protocolos.
Troubleshooting
Um dispositivo do Teams é bloqueado inesperadamente
Um dispositivo do Teams não deverá ser bloqueado pela política de Acesso Condicional se a conta de recurso estiver no grupo de exceções e o Serviço de Registro de Dispositivos for excluído da política.
Se um dispositivo do Teams for bloqueado inesperadamente:
- Confirme se a conta de recurso está no grupo de exceção persistente.
- Confirme se o Serviço de Registro de Dispositivo está excluído dos recursos de destino na política.
- Examine os logs de entrada. Se o método de transferência original mostrar o fluxo de código do dispositivo, a sessão poderá ser controlada pelo protocolo de uma autenticação anterior, mesmo que o valor atual do protocolo de autenticação não seja o fluxo de código do dispositivo.
Se o dispositivo ainda estiver bloqueado após essas verificações, abra um chamado de suporte para investigar.
Dispositivos pessoais do Teams precisam de fluxo de código do dispositivo
Os cenários de dispositivos pessoais do Teams são mais difíceis de definir porque a conta de usuário também pode usar o fluxo de código do dispositivo para cenários que não são do Teams. Evite exclusões amplas de usuários. Se uma exceção baseada no usuário for necessária, documente o risco, monitore o uso e examine a exceção regularmente.
Se você usar o fluxo de código do dispositivo fora dos dispositivos do Teams
Algumas organizações usam o fluxo de código do dispositivo para outros cenários, como CLI do Azure, ferramentas de desenvolvedor, ferramentas de administração ou experiências herdadas de linha de comando. Contabiliza esses cenários como parte de suas políticas configuradas para evitar impacto.
Antes de aplicar um bloqueio do fluxo de código do dispositivo para todo o locatário:
- Revise os logs de entrada filtrados por Protocolo de autenticação = Fluxo de código do dispositivo e as entradas em que Método de transferência original = Fluxo de código do dispositivo.
- Identifique o usuário, o aplicativo ou o recurso, o local, o contexto do dispositivo e o proprietário do negócio para cada dependência.
- Mova cenários para métodos de autenticação mais seguros sempre que possível. Prefira o login via navegador ou intermediado para os usuários. Para automação, prefira identidades gerenciadas ou federação de identidades de carga de trabalho.
- Crie grupos de exceção apenas para dependências de fluxo de código de dispositivo aprovadas.
- Trate qualquer exceção remanescente que não seja do Teams como uma aceitação de risco documentada, com um responsável e uma cadência de revisão.
Não adicione populações de usuários amplas a grupos de exceções. Uma ampla exceção de usuário pode permitir o fluxo de código do dispositivo além da ferramenta ou cenário pretendido.
Manter a política após a imposição
Depois que a política for aplicada, continue a monitorar o uso do fluxo de código de dispositivo e mantenha as exceções atualizadas.
| Fazer | Não |
|---|---|
| Revise regularmente a participação nas exceções. | Trate exceções persistentes do fluxo de código de dispositivo como padrões permanentes, sem revisão contínua. |
| Monitore os logins em que o Método de transferência original é fluxo de código do dispositivo. | Confie apenas no protocolo de autenticação ao investigar sessões controladas pelo protocolo. |
| Mova as dependências que não são do Teams para longe do fluxo de código do dispositivo quando os métodos de autenticação mais seguros estiverem disponíveis. | Adicione contas que não são do Teams ao grupo de exceções de dispositivo do Teams. |
| Alerta sobre o uso inesperado do fluxo de código do dispositivo por usuários privilegiados, contas de acesso de emergência, aplicativos desconhecidos ou locais inesperados. | Suponha que as exceções aprovadas permaneçam seguras sem revisão recorrente. |
Conteúdo relacionado
- Acesso condicional: fluxos de autenticação
- Bloquear fluxos de autenticação com a política de Acesso Condicional
- Políticas de acesso condicional com suporte para salas de Microsoft Teams
- Gerenciar contas de acesso de emergência no Microsoft Entra ID
- Logs de autenticação do Microsoft Entra
- Implantar Salas do Microsoft Teams
- Implantar telefones do Teams, exibições do Teams, painéis do Teams e salas de Microsoft Teams no Android