以下步骤可帮助你创建条件访问策略,以限制 设备代码流 和 身份验证传输 在组织内的方式。
设备代码流策略
我们建议组织尽可能采取接近单边阻止设备代码流的措施。 请考虑创建策略来审核设备代码流的现有使用情况,并确定它是否仍是必需的。 仅允许设备代码流在记录良好且受保护的用例中,例如无法更新的旧工具。
对于不使用设备代码流的组织,请使用以下条件访问策略阻止它:
- 以至少 条件访问管理员 的身份登录到 Microsoft Entra 管理中心。
- 浏览到 Entra ID>条件访问>策略。
- 选择“新策略”。
- 在“分配”下,选择“用户或工作负载标识”。
- 在“包括”下,选择希望处于策略范围内的用户(建议选择“所有用户”)。
- 在“排除”下:
- 选择用户和组,然后选择组织的紧急访问或应急账户以及任何其他必要的用户。 定期审核此排除列表。
- 在
“目标资源” 下,选择您希望包含在策略范围内的应用(建议选择 所有资源(前称为“所有云应用”) )。 - 在“条件”>“身份验证流”下,将“配置”设置为“是”。
- 选择“设备代码流”。
- 选择“完成”。
- 在“访问控制”“授予”下,选择“阻止访问”。
- 选择“选择” 。
- 确认设置,然后将“启用策略”设置为“仅限报告”。
- 选择“创建”以启用策略。
使用 策略影响或仅报告模式确认设置后,将 “启用策略 ”切换从 “仅报告 ”移动到 “打开”。
身份验证传输策略
使用条件访问中的 身份验证流 条件来管理该功能。 如果不希望用户将身份验证从电脑传输到移动设备,请阻止身份验证 传输 。 例如,如果不允许某些组在个人设备上使用 Outlook,则阻止身份验证传输。 使用以下条件访问策略阻止身份验证传输:
- 以至少 条件访问管理员 的身份登录到 Microsoft Entra 管理中心。
- 浏览到 Entra ID>条件访问>策略。
- 选择“新策略”。
- 在“分配”下,选择“用户或工作负载标识”。
- 在“包括”下,选择要阻止的所有用户或用户组进行身份验证传输。
- 在“排除”下:
- 选择 “用户”和“组 ”,然后选择组织的紧急访问或中断帐户以及任何其他必要的用户。 定期审核此排除列表。
- 在 目标资源>资源(前身为云应用)>包括下,选择所有资源(以前为“所有云应用”)或要阻止进行身份验证传递的应用。
- 在“条件”>“身份验证流”下,将“配置”设置为“是”
- 选择“身份验证传输”。
- 选择“完成”。
- 在“访问控制”“授予”下,选择“阻止访问”。
- 选择“选择” 。
- 确认设置并将“启用策略”设置为“已启用”。
- 选择“创建”以启用策略。