Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Genel bakış
Microsoft Entra ID, tüm uygulama ve cihaz türlerinde sorunsuz bir deneyim sağlamak için çeşitli kimlik doğrulama ve yetkilendirme akışlarını destekler. Bazı kimlik doğrulama akışları diğerlerinden daha yüksek risklidir. Koşullu Erişim, güvenlik duruşunuz üzerinde daha fazla denetim sahibi olmanız için belirli kimlik doğrulama akışlarını denetlemenizi sağlar. Bu denetim , cihaz kodu akışını açıkça hedeflemeyle başlar.
Cihaz kodu akışı
Cihaz kodu akışı, paylaşılan cihazlar veya dijital tabela gibi yerel giriş cihazları olmayan cihazlarda oturum açmanızı sağlar. Cihaz kodu akışı, bir kimlik avı saldırısının parçası olabilecek veya yönetilmeyen cihazlarda şirket kaynaklarına erişmek için kullanılan yüksek riskli bir kimlik doğrulama yöntemidir. Cihaz kodu akış denetimini, Koşullu Erişim ilkelerindeki diğer denetimlerle birlikte yapılandırın. Örneğin, cihaz kodu akışı Android tabanlı konferans odası cihazları için kullanılıyorsa, belirli bir ağ konumundaki Android cihazlar dışında her yerde cihaz kodu akışını engelleyin.
Cihaz kodu akışına yalnızca gerektiğinde izin verin. Microsoft, mümkün olan her yerde cihaz kodu akışını engellemenizi önerir.
Kimlik doğrulama aktarımı
Kimlik doğrulama aktarımı, kullanıcıların kimliği doğrulanmış durumu bir cihazdan diğerine sorunsuz bir şekilde aktarmasına olanak tanıyan bir akıştır. Örneğin, kullanıcılar Outlook'un masaüstü sürümünde mobil cihazlarında tarandığında kimliği doğrulanmış durumlarını mobil cihaza aktaran bir QR kodu görebilir. Bu özellik, kullanıcılar için sürtüşmeleri azaltan basit, sezgisel bir deneyim sağlar.
Protokol izleme
Koşullu Erişim ilkelerinin belirtilen kimlik doğrulama akışlarında doğru bir şekilde uygulanmasını sağlamak için protokol izleme adı verilen işlevselliği kullanırız. Bu izleme, cihaz kodu akışı veya kimlik doğrulama aktarımı kullanılarak oturuma uygulanır. Bu gibi durumlarda oturumların protokol takibine tabi olduğu kabul edilir. Bir politika varsa, protokol tarafından izlenen tüm oturumlar politika zorlamasına tabidir. Protokol izleme durumu, sonraki yenilemelerle devam eder, yani cihaz dışı kod akışı veya kimlik doğrulama aktarım akışları, kimlik doğrulama akışları ilkelerinin uygulanmasına tabi olabilir.
Örneğin:
- SharePoint dışında her yerde cihaz kodu akışını engellemek için bir ilke yapılandırabilirsiniz.
- Cihaz kodu akışını, yapılandırılan ilkenin izin verdiği şekilde SharePoint'te oturum açmak için kullanırsınız. Bu noktada oturum, bir protokole göre izleniyor olarak kabul edilir.
- Yalnızca cihaz kodu akışını değil, herhangi bir kimlik doğrulama akışını kullanarak aynı oturum bağlamında Exchange'de oturum açmaya çalışırsınız.
- Oturumun protokol izleme durumu nedeniyle yapılandırılmış kural tarafından engellendiniz.
Oturum açma günlükleri
Cihaz kodu akışını kısıtlamak veya engellemek için bir ilke yapılandırırken, kuruluşunuzda cihaz kodu akışının kullanılıp kullanılmadiğini ve nasıl kullanıldığını anlamak önemlidir. Yalnızca rapor modunda Koşullu Erişim ilkesi oluşturmak veya kimlik doğrulama protokolü filtresiyle cihaz kodu akışı olayları için oturum açma günlüklerini filtrelemek yardımcı olabilir.
Protokol izlemeyle ilgili hataları gidermeye yardımcı olmak için Koşullu Erişim oturum açma günlüklerinin etkinlik ayrıntıları bölümüne özgün aktarım yöntemi adlı yeni bir özellik ekledik. Bu özellik, söz konusu isteğin protokol izleme durumunu görüntüler. Örneğin, cihaz kodu akışının daha önce gerçekleştirildiği bir oturum için özgün aktarım yöntemi Cihaz kodu akışı olarak ayarlanır.
Cihaz Kayıt Hizmeti kaynağında Kimlik Doğrulama Akışları ilkelerinin uygulanması
Eylül 2024'ün başlarından itibaren Microsoft, Cihaz Kayıt Hizmeti'nde kimlik doğrulama akışları ilkelerini zorunlu kılmaya başladı. Bu yalnızca kaynak seçicideki tüm kaynakları hedefleyen ilkeler için geçerlidir. Kuruluşunuz şu anda cihaz kaydı amacıyla Cihaz Kodu Akışı kullanıyorsa ve tüm kaynakları hedefleyen bir kimlik doğrulama akışları ilkeniz varsa, etkiyi önlemek için Cihaz Kayıt Kaynağı'nı Koşullu Erişim ilkenizin kapsamından muaf tutmanız gerekir. Cihaz Kayıt Hizmeti kaynağını, Koşullu Erişim ilkesi yapılandırma deneyiminde bulunan Hedef Kaynaklar seçeneğinde bulabilirsiniz. Koşullu Erişim UX aracılığıyla Cihaz Kayıt Hizmeti'ni muaf tutmak için Hedef Kaynaklar>Dışla>Hariç tutulan bulut uygulamalarını seçin>Cihaz Kayıt Hizmeti gitmeniz gerekir. API için, Cihaz Kayıt Hizmeti'nin İstemci Kimliğini (01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9) hariç tutarak politikanızı güncellemeniz gerekir.
Kuruluşunuzun Cihaz Kayıt Hizmeti'ne karşı Cihaz Kodu Akışı kullanıp kullanmadığına emin değilseniz, denetlemek için Microsoft Entra Oturum Açma günlüklerini kullanabilirsiniz. Burada, Kaynak Kimliği filtresinde Cihaz Kayıt Hizmeti istemci kimliğini filtreleyebilir ve Kimlik Doğrulama Protokolü filtresindeki Cihaz kodu seçeneğini kullanarak cihaz kodu akışı kullanımına daraltabilirsiniz.
Beklenmedik engellerde sorun giderme
Koşullu Erişim ilkesi tarafından beklenmedik bir şekilde engellenen bir oturumunuz varsa veya cihazda beklenmedik şekilde oturumunuz kapalıysa, kök nedenin kimlik doğrulama akışları ilkesi olup olmadığını onaylamanız gerekir. Oturum açma günlüklerine gidip engellenen oturum açmayı seçip Etkinlik ayrıntıları: oturum açmalar bölmesinde koşullu erişim sekmesine giderek bu onayı gerçekleştirebilirsiniz. Uygulanan ilke bir kimlik doğrulama akışları ilkesiyse, hangi kimlik doğrulama akışının eşleştirildiğini belirlemek için ilkeyi seçin.
Cihaz kodu akışı eşleştirildiyse ancak bu oturum açma için gerçekleştirilen akış cihaz kodu akışı değilse, yenileme belirteci protokol tarafından takip edildi. Engellenen oturum açmayı seçip Etkinlik ayrıntıları: oturum açma işlemleri bölmesinin Temel bilgiler bölümünde Özgün aktarım yöntemi özelliğini arayarak bu durumu doğrulayabilirsiniz. Yapılandırdığınız ilke tüm uygulamalara uygulanmışsa, aşağıdaki hata kodunu ve iletisini arayarak protokol izlemeyle ilgili bir hatayı da belirleyebilirsiniz: AADSTS530036: The refresh token is invalid due to authentication flow checks by Conditional Access. Additionally, since the authentication flows policy applies to all applications, the token will never be usable and should be deleted..
Not
Protokol tarafından izlenen oturumlardan kaynaklanan bloklar bu ilke için beklenen davranıştır. Olası etki, belirli kaynaklara erişim sağlanamaması veya cihazdan çıkış yapma işlemini tamamlama gibi öğeleri içerebilir. İlke enabled durumundayken önerilen bir düzeltme yoktur. Politika disabled veya report-only olarak ayarlandıysa, cihazı yeniden kullanmak için yeni bir belirteç almanız gerekebilir.