Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O fluxo de código do dispositivo permite aos utilizadores iniciar sessão em dispositivos que não têm navegador ou experiência rica de entrada. Alguns dispositivos Microsoft Teams utilizam o fluxo de código do dispositivo durante o primeiro registo, reprovisionamento e alguns cenários de reautenticação.
O fluxo de código do dispositivo é também um fluxo de autenticação de alto risco. Um atacante pode iniciar o fluxo, enviar um código ao utilizador e pedir ao utilizador que insira esse código numa página legítima de login da Microsoft. Como a página de início de sessão é real, este ataque pode ser mais difícil de reconhecer para os utilizadores.
A Microsoft recomenda bloquear o fluxo de código do dispositivo sempre que possível. Se a sua organização utiliza dispositivos Teams que requerem fluxo de código de dispositivos, defina a exceção para contas específicas de recursos de dispositivos Teams e exclua o recurso do Serviço de Registo de Dispositivos da sua política de Acesso Condicional.
Quem deve usar esta orientação
Use este artigo se a sua organização:
- Utiliza Teams Rooms, dispositivos Android do Teams, dispositivos partilhados do Teams ou outras experiências de dispositivos Teams que requerem fluxo de código do dispositivo.
- Quer restringir o fluxo de código do dispositivo com Acesso Condicional.
- É necessário manter o registo de dispositivos do Teams a funcionar, ao mesmo tempo que se reduz a exposição ao fluxo de códigos de dispositivo em todo o tenant.
Este artigo foca-se em cenários relacionados com dispositivos Teams. Se a sua organização utiliza o fluxo de código do dispositivo para outras ferramentas, como CLI do Azure ou ferramentas de linha de comandos para programadores, consulte as orientações adicionais neste artigo antes de aplicar uma política de bloqueio.
Antes de começar
Precisas:
- Um papel que pode gerir o Acesso Condicional, como Administrador de Acesso Condicional ou Administrador de Segurança.
- Uma licença Microsoft Entra ID P1 ou superior para os utilizadores abrangidos. Para mais informações, consulte os requisitos da licença de Acesso Condicional.
- Uma lista de contas de recursos para dispositivos do Teams, como contas de salas ou contas de dispositivos partilhados.
- Acesso aos registos de entradas do Microsoft Entra.
- Contas de acesso de emergência excluídas das políticas de Acesso Condicional. Para mais informações, consulte Gerencie contas de acesso de emergência em Microsoft Entra ID.
Note
Neste artigo, uma conta de recurso de dispositivo Teams significa a conta atribuída à sala, área comum ou dispositivo partilhado do Teams. Não significa que a conta do técnico ou administrador foi usada para fazer a configuração.
Começa com o modo apenas de relatório. Valida o comportamento esperado dos dispositivos Teams antes de ativares a política.
Abordagem recomendada
Este artigo utiliza uma abordagem de bloqueio por predefinição com duas exceções em níveis:
- Um grupo de segurança permanente que contém as contas de recursos dos dispositivos do Teams que precisam do fluxo de código do dispositivo.
- Uma exclusão para o recurso do Serviço de Registo de Dispositivos, para que o registo de dispositivos através do fluxo de código de dispositivo não seja bloqueado pela sua política.
Implemente a política em etapas:
Inventariar a utilização do fluxo de código do dispositivo nos registos de iniciação de sessão.
Criar grupos de exceção:
- Um grupo persistente de exceção de dispositivos do Teams que contém as contas de recursos atribuídas aos seus dispositivos do Teams.
- Um grupo persistente aprovado que não seja do Teams, se tiveres cenários aprovados de fluxo de código de dispositivo não relacionados com o Teams.
Crie uma política de Acesso Condicional que bloqueie o fluxo de código do dispositivo, exclua esses grupos e exclua o recurso do Serviço de Registo de Dispositivos.
Teste a política em contas selecionadas e em dispositivos do Teams no modo só de relatório.
Consulte os resultados só de relatório e os registos de início de sessão.
Ative a política.
Adicione novas contas de recursos de dispositivos do Teams ao grupo de exceções à medida que os dispositivos são implementados.
Monitorizar os logins bloqueados e a pertença a grupos de exceções.
Os dispositivos Teams precisam de fluxo de código de dispositivo tanto para iniciar sessão inicial como para cenários de reautenticação, como alterações de palavra-passe ou alterações de políticas de Acesso Condicional. A exceção para contas de recursos de dispositivos do Teams é persistente, não é limitada no tempo. As contas de recursos do Teams que utilizam autenticação sem palavra-passe são uma exceção ao requisito de reautenticação: só precisam do fluxo de código do dispositivo durante o aprovisionamento inicial. Mantém estas contas no grupo de exceções persistentes para que cenários de reprovisionamento e recuperação não sejam bloqueados.
Uma exceção é o âmbito de conta. Não há forma de definir a exceção apenas a um recurso ou cenário. Durante a exceção, uma conta excluída pode usar o fluxo de código do dispositivo para qualquer aplicação ou recurso no âmbito da política. Mantenha a adesão excecional limitada a contas genuínas de recursos de dispositivos Teams, monitorizadas e aprovadas pelo proprietário.
Exclusões de utilizadores
As políticas de Acesso Condicional são ferramentas poderosas. Recomendamos excluir as seguintes contas das suas políticas:
-
Acesso de emergência ou contas de acesso de último recurso para evitar o bloqueio devido à configuração errada das políticas. No cenário improvável em que todos os administradores estão bloqueados, sua conta administrativa de acesso de emergência pode ser usada para entrar e recuperar o acesso.
- Mais informações podem ser encontradas no artigo Gerenciar contas de acesso de emergência no Microsoft Entra ID.
-
Contas de Serviço e Principais de Serviço, como a Conta de Sincronização do Microsoft Entra Connect. As contas de serviço são contas não interativas que não estão vinculadas a nenhum usuário específico. Eles geralmente são usados por serviços de back-end para permitir acesso programático a aplicativos, mas também são usados para entrar em sistemas para fins administrativos. As chamadas feitas por entidades de serviço não são bloqueadas pelas políticas de Acesso Condicional aplicadas aos utilizadores. Use o Acesso Condicional para identidades de carga de trabalho para definir políticas destinadas a entidades de serviço.
- Se sua organização usa essas contas em scripts ou código, substitua-as por identidades gerenciadas.
Criar a política de Acesso Condicional
Crie uma política que bloqueie o fluxo de código do dispositivo por defeito.
- Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Acesso Condicional.
- Navegue até Entra ID>Acesso Condicional>Políticas.
- Selecione Nova política.
- Dê um nome à sua política. Crie um padrão significativo para os nomes das suas apólices.
- Em Atribuições, selecione Usuários ou identidades de carga de trabalho.
- Em Incluir, selecione os utilizadores que pretende incluir no âmbito da política (Todos os utilizadores recomendados).
- No campo Excluir:
- Selecione Utilizadores e grupos e escolha as contas de acesso de emergência ou break-glass da sua organização e os grupos de exceções do fluxo de código do dispositivo aprovados. Audite esta lista de exclusão regularmente.
- Em Recursos de destino>Recursos (anteriormente aplicações na cloud):
- Em Incluir, selecione Todos os recursos (anteriormente 'Todas as aplicações cloud') a menos que a sua organização tenha validado um âmbito de recursos mais restrito para o cenário.
- Em Excluir, selecione Selecionar aplicações cloud excluídas e adicione Serviço de Registo de Dispositivos. Esta exclusão é obrigatória para que o registo do dispositivo através do fluxo de código do dispositivo não seja bloqueado pela sua política. Para mais informações, consulte a aplicação das políticas de fluxos de autenticação no recurso Device Registration Service.
- Em Condições>Fluxos de Autenticação, defina Configurar como Sim.
- Selecione Fluxo de código do dispositivo.
- Selecione Concluído.
- Em Controlos de acesso>Conceder, selecione Bloquear acesso.
- Selecione Selecione.
- Confirme as suas configurações e defina Ativar política como Apenas para relatório.
- Selecione Criar para ativar sua política.
Depois de confirmar suas configurações usando o impacto da política ou o modo somente relatório, mova a alternância Habilitar política de Somente relatório para Ativado.
Gerir exceções de contas de recurso de dispositivos do Teams
Adicione contas de recursos de dispositivos do Teams ao grupo de exceções persistentes à medida que os dispositivos são implementados. Remova uma conta apenas quando o dispositivo for desativado ou a conta de recurso deixar de ser utilizada.
- Identifique a conta de recurso do dispositivo Teams atribuída ao dispositivo.
- Adicione a conta de recursos ao grupo de exceções persistentes para dispositivos do Teams.
- Regista o responsável, o dispositivo e um ID de alteração ou de ticket para efeitos de auditoria.
- Registar ou reprovisionar o dispositivo do Teams através do fluxo de código do dispositivo.
- Confirme que o dispositivo concluiu o provisionamento e inicia sessão conforme esperado.
Para desativar um dispositivo do Teams:
- Remover a conta de recurso do grupo de exceções.
- Desative ou elimine a conta de recurso.
- Documentar a aposentação.
Validar antes da aplicação
Antes de ativar a política, utilize apenas os resultados do relatório e os registos de início de sessão para confirmar:
- O registo do dispositivo Teams foi concluído com êxito, conforme esperado.
- O registo não é bloqueado pela política de fluxo de código de dispositivo quando se aplica a exceção da conta de recursos.
- O Serviço de Registo de Dispositivos está excluído da política.
- Os dispositivos Teams continuam a iniciar sessão após o registo, incluindo cenários de reautenticação como alterações de palavra-passe ou alterações na política de Acesso Condicional.
- Os cenários aprovados do fluxo de código de dispositivo que não são do Teams são representados por grupos de exceção explícitos.
- O uso desconhecido ou injustificado do fluxo de código do dispositivo é bloqueado.
- As contas de acesso de emergência continuam excluídas.
Utilize Protocolo de autenticação = Fluxo de código do dispositivo quando fizer o inventário da utilização ativa do fluxo de código do dispositivo antes da implementação. Use o método de transferência original = Fluxo de código do dispositivo quando precisa de perceber se um login posterior ou atualização de token ainda está ligado a uma sessão anterior de fluxo de código do dispositivo.
| Scenario | Campo a utilizar | Porquê |
|---|---|---|
| Faça o levantamento da utilização atual do fluxo de código do dispositivo antes da implementação | Protocolo de autenticação = Fluxo de código do dispositivo | Encontra logins onde o fluxo de código do dispositivo foi usado para esse evento. |
| Impacto apenas do relatório de revisão | Ambos os campos | Mostra a utilização direta do fluxo de código do dispositivo e sessões subsequentes que seriam ainda consideradas derivadas do código do dispositivo. |
| Auditar a utilização contínua do fluxo de código do dispositivo pelas contas de recursos dos dispositivos do Teams | Protocolo de autenticação = Fluxo de código do dispositivo | Espera-se que mostre o fluxo de código do dispositivo para eventos iniciais de início de sessão e reautenticação para contas no grupo de exceções. |
| Resolver um bloqueio inesperado num dispositivo Teams | Método de transferência original = Fluxo de código do dispositivo | O evento de início de sessão atual pode não mostrar o fluxo de código do dispositivo como protocolo de autenticação, mas o Acesso Condicional ainda pode avaliar a sessão como derivada do código do dispositivo. |
| Exceções não-Teams aprovadas pela auditoria | Ambos os campos | Mostra a utilização do novo fluxo de código de dispositivo e a atividade contínua das sessões derivadas de código de dispositivo. |
Uma sessão que começou com o fluxo de código do dispositivo pode permanecer rastreada pelo protocolo em atualizações posteriores de tokens, mesmo quando o evento atual de início de sessão não mostra o fluxo de código do dispositivo como protocolo de autenticação. Para mais informações, consulte Monitorização de protocolo.
Resolução de problemas
Um dispositivo Teams é bloqueado inesperadamente
Um dispositivo Teams não deve ser bloqueado pela política de Acesso Condicional se a conta de recurso estiver no grupo de exceções e o Serviço de Registo de Dispositivos estiver excluído da política.
Se um dispositivo Teams for bloqueado inesperadamente:
- Confirme que a conta de recurso está no grupo de exceções persistentes.
- Confirmar que o Serviço de Registo de Dispositivos está excluído dos recursos Target na política.
- Reveja os registos de login. Se o método de transferência original mostrar fluxo de código de dispositivo, a sessão pode ser rastreada por protocolo a partir de uma autenticação anterior, mesmo que o valor atual do protocolo de Autenticação não seja fluxo de código de dispositivo.
Se o dispositivo continuar bloqueado após estas verificações, abra um ticket de suporte para investigar.
Os dispositivos Personal Teams precisam de fluxo de código de dispositivo
Os cenários de dispositivos do Personal Teams são mais difíceis de definir porque a conta de utilizador também pode conseguir usar o fluxo de código do dispositivo para cenários que não sejam do Teams. Evite exclusões generalizadas de utilizadores. Se for necessária uma exceção baseada no utilizador, documente o risco, monitorize a utilização e reveja a exceção regularmente.
Se usares o fluxo de código do dispositivo fora dos dispositivos Teams
Algumas organizações utilizam o fluxo de código do dispositivo para outros cenários, como CLI do Azure, ferramentas para programadores, ferramentas de administração ou experiências legadas de linha de comandos. Considere estes cenários como parte das suas políticas configuradas para evitar impacto.
Antes de impor um bloqueio do fluxo de código do dispositivo ao nível do inquilino:
- Reveja os registos de início de sessão filtrados por o protocolo de autenticação = Fluxo de código de dispositivo e os inícios de sessão em que o método de transferência original = Fluxo de código de dispositivo.
- Identifique o utilizador, a aplicação ou recurso, a localização, o contexto do dispositivo e o proprietário do negócio para cada dependência.
- Mude os cenários para métodos de autenticação mais seguros sempre que possível. Prefira login baseado no navegador ou intermediado para os utilizadores. Para automação, prefira as identidades geridas ou a federação de identidades de carga de trabalho.
- Crie grupos de exceções apenas para dependências aprovadas do fluxo de código do dispositivo.
- Considere qualquer exceção restante que não seja do Teams como uma aceitação de risco documentada, com um responsável e uma periodicidade de revisão.
Não adicione populações largas de utilizadores a grupos de exceção. Uma exceção ampla do utilizador pode permitir que o código do dispositivo flua para além da ferramenta ou cenário pretendido.
Manter a política após a aplicação
Após a aplicação da política, continue a monitorizar o uso do fluxo de código do dispositivo e mantenha as exceções atualizadas.
| Faça | Não |
|---|---|
| Revise regularmente a adesão às exceções. | Trate exceções persistentes ao fluxo de código do dispositivo como predefinições permanentes sem revisão contínua. |
| Monitorizar os logins onde o método de transferência original é o fluxo de código do dispositivo. | Confie apenas no protocolo de autenticação ao investigar sessões rastreadas pelo protocolo. |
| Migrar as dependências que não sejam do Teams para fora do fluxo de código de dispositivo quando estiverem disponíveis métodos de autenticação mais seguros. | Adicione contas que não sejam do Teams ao grupo de exceções de dispositivos do Teams. |
| Alerta sobre o uso inesperado do código do dispositivo por utilizadores privilegiados, contas de acesso de emergência, aplicações desconhecidas ou localizações inesperadas. | Assuma que as exceções aprovadas permanecem seguras sem revisão recorrente. |
Conteúdo relacionado
- Acesso condicional: fluxos de autenticação
- Bloquear fluxos de autenticação com a política de Acesso Condicional
- Políticas de Acesso Condicional suportadas para o Microsoft Teams Rooms
- Gerir contas de acesso de emergência em Microsoft Entra ID
- Registos de início de sessão do Microsoft Entra
- Implementar Microsoft Teams Rooms
- Deploye telemóveis Teams, ecrãs Teams, painéis Teams e Salas Microsoft Teams no Android