Tokenskydd i Microsoft Entra villkorlig åtkomst

Översikt

Token Protection är en sessionskontroll för villkorsstyrd åtkomst som försöker minska tokenuppspelningsattacker genom att se till att endast enhetsbundna inloggningssessionstoken, till exempel Primary Refresh Tokens (PRT), godkänns av Microsoft Entra ID när program begär åtkomst till skyddade resurser.

När en användare registrerar en enhet som stöds med Microsoft Entra utfärdas en PRT och är kryptografiskt bunden till den enheten. Den här bindningen säkerställer att även om en angripare stjäl tokenen, kan den inte användas från en annan enhet. Med Token Protection tillämpad verifierar Microsoft Entra att endast dessa bundna inloggningssessionstoken används av stödda program.

Note

Använd Token Protection som en del av en bredare strategi för skydd på djupet mot tokenstöld. Mer information finns i Skydda token i Microsoft Entra.

Plattformstillgänglighet

Plattform Inbyggda program Webbläsarbaserade program
Windows Allmänt tillgängligt Förhandsversion för webbappar som stöds och som har åtkomst till Azure Resource Manager
iOS/iPadOS Preview Stöds ej
macOS Preview Förhandsversion för webbappar som stöds och som har åtkomst till Azure Resource Manager

Note

Webbläsarbaserat programstöd är för närvarande begränsat till valda webbappar, webbläsare och enhetskonfigurationer som har åtkomst till Azure Resource Manager. Krav och listan över program som stöds finns i Distributionsguide för Token Protection – Webbappar.

Resurser som stöds

För inbyggda program kan tokenskyddsprincipen tillämpas på följande molnresurser:

  • Exchange Online
  • SharePoint Online
  • Microsoft Teams

På Windows stöds även verkställighet för:

  • Azure Virtual Desktop
  • Windows 365

För webbläsarbaserade program i förhandsversionen stöds tvingande för Azure Resource Manager, som konfigureras i villkorlig åtkomst som Windows Azure Service Management API-resurs. Endast valda webbprogram som har åtkomst till Azure Resource Manager stöds. Mer information finns i Distributionsguide för tokenskydd – Webbappar.

Enheter som stöds

Windows:

  • Windows 10 eller nyare enheter som är anslutna till Microsoft Entra, hybridanslutna till Microsoft Entra eller registrerade i Microsoft Entra. Se avsnittet kända begränsningar i lämplig distributionsguide för enhetstyper som inte stöds.
  • Windows Server 2019 eller senare som är Microsoft Entra-hybridanslutna.
  • Detaljerade anvisningar om hur du registrerar din enhet finns i Registrera din personliga enhet i ditt arbets- eller skolnätverk.
  • Webbläsarbaserat programstöd (förhandsversion) har ytterligare krav på operativsystem, webbläsare, tillägg och konfiguration. Se Distributionsguide för Token Protection – Webbappar.

Apple (förhandsversion):

Deployment

Följ dessa rekommendationer för att minimera risken för användarstörningar på grund av att appen eller enheten är inkompatibel:

  • Börja med en pilotgrupp med användare och expandera med tiden.
  • Skapa en princip för villkorsstyrd åtkomst i rapportläge innan du framtvingar tokenskydd.
  • Samla in både interaktiva och icke-interaktiva inloggningsloggar.
  • Analysera loggarna tillräckligt länge för att täcka normal programanvändning.
  • Lägg till kända och pålitliga användare i en verkställighetspolicy.

Den här processen hjälper dig att utvärdera användarnas klient- och appkompatibilitet för tokenskyddsframtvingande.

Implementeringsguider

Välj guiden för målplattformen:

Vad är en primär uppdateringstoken?