使用条件访问策略阻止身份验证流
以下步骤有助于创建条件访问策略,以限制设备代码流和身份验证传输在组织内的使用方式。
设备代码流策略
注意
为了增强安全态势,Microsoft 建议尽可能阻止或限制设备代码流。
应始终首先在仅限报告模式下配置策略,以确定对组织的潜在影响。
我们建议组织尽可能采取接近单边阻止设备代码流的措施。 组织应考虑创建策略来审核设备代码流的现有使用,并确定它是否仍是必需的。
对于未确定使用设备代码流的组织,可以使用以下条件访问策略来进行阻止:
- 最低以条件访问管理员身份登录到 Azure 门户。
- 浏览到“Microsoft Entra ID”>“安全性”>“条件访问”。
- 选择“+ 创建新策略”。
- 在“分配”下,选择“用户或工作负载标识” 。
- 在“包括”下,选择希望处于策略范围内的用户(建议选择“所有用户”)。
- 在“排除”下:
- 选择“用户和组”,并选择组织的紧急访问或破窗帐户,以及此排除列表应定期审核的任何其他必要用户。
- 在“目标资源”>“云应用”>“包括”下,选择希望处于策略范围内的应用(建议选择“所有云应用”)。
- 在“条件”>“身份验证流”下,将“配置”设置为“是”。
- 选择“设备代码流”。
- 选择“完成” 。
- 在“访问控制”>“授予”下,选择“阻止访问”。
- 选择“选择” 。
- 确认设置,然后将“启用策略”设置为“仅限报告”。
- 选择“创建” ,以便创建启用策略所需的项目。
管理员在确认使用仅报告模式的设置后,可将“启用策略”切换开关从“仅报告”移至“开”。
身份验证传输策略
控制身份验证传输的功能为预览版,请使用条件访问中的“身份验证流”条件管理该功能。 如果不希望用户将身份验证从电脑传输到移动设备,则可能需要阻止身份验证传输。 例如,如果不允许某些组在个人设备上使用 Outlook。 可以使用以下条件访问策略来阻止身份验证传输:
- 最低以条件访问管理员身份登录到 Azure 门户。
- 浏览到“Microsoft Entra ID”>“安全性”>“条件访问”。
- 选择“+ 创建新策略”。
- 在“分配”下,选择“用户或工作负载标识” 。
- 在“包括”下,选择“所有用户”或希望阻止其进行身份验证传输的用户组。
- 在“排除”下:
- 选择“用户和组”,并选择组织的紧急访问或破窗帐户,以及此排除列表应定期审核的任何其他必要用户。
- 在“目标资源”>“云应用”>“包括”下,选择“所有云应用”或希望阻止其进行身份验证传输的应用。
- 在“条件”>“身份验证流”下,将“配置”设置为“是”
- 选择“身份验证传输”。
- 选择“完成” 。
- 在“访问控制”>“授予”下,选择“阻止访问”。
- 选择“选择” 。
- 确认设置并将“启用策略”设置为“已启用”。
- 选择“创建” ,以便创建启用策略所需的项目。