Proteção de Token no Acesso Condicional do Microsoft Entra

Descrição geral

A Proteção de Tokens é um controle de sessão de Acesso Condicional que tenta reduzir ataques de repetição de tokens, garantindo que apenas tokens de sessão vinculados ao dispositivo, como Primary Refresh Tokens (PRTs), sejam aceites por Microsoft Entra ID quando as aplicações solicitam acesso a recursos protegidos.

Quando um utilizador regista um dispositivo suportado junto da Microsoft Entra, é emitido um PRT que é vinculado criptograficamente a esse dispositivo. Esta ligação garante que, mesmo que um ator de ameaça roube o token, este não pode ser usado a partir de outro dispositivo. Com a Proteção de Tokens aplicada, o Microsoft Entra valida que apenas estes tokens de sessão vinculados são usados pelas aplicações suportadas.

Note

Use a Proteção de Tokens como parte de uma estratégia mais ampla de defesa aprofundada contra o roubo de tokens. Para mais informações, consulte Proteção de tokens no Microsoft Entra.

Disponibilidade da plataforma

Plataforma Aplicações nativas Aplicações baseadas em navegador
Windows Geralmente Disponível Pré-visualização para aplicações web suportadas que acedem ao Azure Resource Manager
iOS / iPadOS Preview Não suportado
macOS Preview Pré-visualização para aplicações web suportadas que acedem ao Azure Resource Manager

Note

O suporte a aplicações baseadas em navegador está atualmente limitado a aplicações web selecionadas, navegadores e configurações de dispositivos que acedem ao Azure Resource Manager. Para requisitos e a lista de aplicações suportadas, consulte o guia de implementação da Proteção de Tokens - Aplicações Web.

Recursos suportados

Para aplicações nativas, a política de Proteção de Tokens pode ser aplicada nos seguintes recursos cloud:

  • Exchange Online
  • SharePoint Online
  • Microsoft Teams

No Windows, a imposição também é suportada para:

  • Azure Virtual Desktop
  • Windows 365

Para aplicações baseadas em navegador em pré-visualização, a aplicação é suportada para Azure Resource Manager, configurada em Acesso Condicional como recurso da API de Gestão de Serviços Windows Azure. Apenas aplicações web selecionadas que acedem ao Azure Resource Manager são suportadas. Para mais detalhes, consulte o guia de implementação da Proteção de Tokens - Aplicações Web.

Dispositivos suportados

Windows:

  • Dispositivos Windows 10 ou mais recentes que estejam ligados à Microsoft Entra, híbridos à Microsoft Entra ou registados na Microsoft Entra. Consulte a secção de limitações conhecidas no guia de implementação apropriado para tipos de dispositivos não suportados.
  • Windows Server 2019 ou mais recente que seja híbrido associado ao Microsoft Entra.
  • Para passos detalhados sobre como registar o seu dispositivo, consulte Registar o seu dispositivo pessoal na rede de trabalho ou da escola.
  • O suporte a aplicações baseadas em browser (Preview) tem requisitos adicionais de sistema operativo, navegador, extensão e configuração. Consulte o guia de implementação da Proteção de Tokens - Aplicações Web.

Apple (Pré-visualização):

Deployment

Para minimizar a probabilidade de interrupção do usuário devido à incompatibilidade do aplicativo ou dispositivo, siga estas recomendações:

  • Comece com um grupo piloto de usuários e expanda ao longo do tempo.
  • Crie uma política de Acesso Condicional no modo apenas de relatório, antes de impor a proteção de token.
  • Capture registos de entrada tanto interativos como não interativos.
  • Analise esses logs por tempo suficiente para cobrir o uso normal do aplicativo.
  • Adicione usuários conhecidos e confiáveis a uma política de imposição.

Este processo ajuda a avaliar a compatibilidade dos seus utilizadores com clientes e aplicações para a aplicação da proteção de tokens.

Guias de implantação

Selecione o guia para a sua plataforma de destino:

O que é um token de atualização primário?