使用条件访问策略阻止身份验证流

以下步骤有助于创建条件访问策略,以限制设备代码流和身份验证传输在组织内的使用方式。

设备代码流策略

注意

为了增强安全态势,Microsoft 建议尽可能阻止或限制设备代码流。

应始终首先在仅限报告模式下配置策略,以确定对组织的潜在影响。

我们建议组织尽可能采取接近单边阻止设备代码流的措施。 组织应考虑创建策略来审核设备代码流的现有使用,并确定它是否仍是必需的。

对于未确定使用设备代码流的组织,可以使用以下条件访问策略来进行阻止:

  1. 最低以条件访问管理员身份登录到 Azure 门户
  2. 浏览到“Microsoft Entra ID”>“安全性”>“条件访问”。
  3. 选择“+ 创建新策略”。
  4. 在“分配”下,选择“用户或工作负载标识” 。
    1. 在“包括”下,选择希望处于策略范围内的用户(建议选择“所有用户”)。
    2. 在“排除”下:
      1. 选择“用户和组”,并选择组织的紧急访问或破窗帐户,以及此排除列表应定期审核的任何其他必要用户。
  5. 在“目标资源”>“资源(以前为云应用)”>“包括”下,选择希望处于策略范围内的应用(建议选择“所有资源(以前为‘所有云应用’)”。
  6. 在“条件”>“身份验证流”下,将“配置”设置为“是”。
    1. 选择“设备代码流”。
    2. 选择“完成” 。
  7. 在“访问控制”>“授予”下,选择“阻止访问”。
    1. 选择“选择” 。
  8. 确认设置,然后将“启用策略”设置为“仅限报告”。
  9. 选择“创建”,以便创建启用策略所需的项目。

管理员在确认使用仅报告模式的设置后,可将“启用策略”切换开关从“仅报告”移至“开”。

身份验证传输策略

控制身份验证传输的功能为预览版,请使用条件访问中的“身份验证流”条件管理该功能。 如果不希望用户将身份验证从电脑传输到移动设备,则可能需要阻止身份验证传输。 例如,如果不允许某些组在个人设备上使用 Outlook。 可以使用以下条件访问策略来阻止身份验证传输:

  1. 最低以条件访问管理员身份登录到 Azure 门户
  2. 浏览到“Microsoft Entra ID”>“安全性”>“条件访问”。
  3. 选择“+ 创建新策略”。
  4. 在“分配”下,选择“用户或工作负载标识” 。
    1. 在“包括”下,选择“所有用户”或希望阻止其进行身份验证传输的用户组
    2. 在“排除”下:
      1. 选择“用户和组”,并选择组织的紧急访问或破窗帐户,以及此排除列表应定期审核的任何其他必要用户。
  5. 在“目标资源”>“资源(以前为云应用)”>“包括”下,选择“所有资源(以前为‘所有云应用’)”或希望阻止其进行身份验证传输的应用。
  6. 在“条件”>“身份验证流”下,将“配置”设置为“是”
    1. 选择“身份验证传输”。
    2. 选择“完成” 。
  7. 在“访问控制”>“授予”下,选择“阻止访问”。
    1. 选择“选择” 。
  8. 确认设置并将“启用策略”设置为“已启用”
  9. 选择“创建” ,以便创建启用策略所需的项目。