使用条件访问策略阻止身份验证流

以下步骤可帮助你创建条件访问策略,以限制 设备代码流身份验证传输 在组织内的方式。

设备代码流策略

我们建议组织尽可能采取接近单边阻止设备代码流的措施。 请考虑创建策略来审核设备代码流的现有使用情况,并确定它是否仍是必需的。 仅允许设备代码流在记录良好且受保护的用例中,例如无法更新的旧工具。

对于不使用设备代码流的组织,请使用以下条件访问策略阻止它:

  1. 以至少 条件访问管理员 的身份登录到 Microsoft Entra 管理中心
  2. 浏览到 Entra ID>条件访问>策略
  3. 选择“新策略”
  4. 在“分配”下,选择“用户或工作负载标识”
    1. 在“包括”下,选择希望处于策略范围内的用户(建议选择“所有用户”)。
    2. 在“排除”下:
      1. 选择用户和组,然后选择组织的紧急访问或应急账户以及任何其他必要的用户。 定期审核此排除列表。
  5. “目标资源”下,选择您希望包含在策略范围内的应用(建议选择所有资源(前称为“所有云应用”))。
  6. “条件”>“身份验证流”下,将“配置”设置为“是”
    1. 选择“设备代码流”。
    2. 选择“完成”
  7. 在“访问控制”“授予”下,选择“阻止访问”。
    1. 选择“选择” 。
  8. 确认设置,然后将“启用策略”设置为“仅限报告”
  9. 选择“创建”以启用策略。

使用 策略影响或仅报告模式确认设置后,将 “启用策略 ”切换从 “仅报告 ”移动到 打开”。

身份验证传输策略

使用条件访问中的 身份验证流 条件来管理该功能。 如果不希望用户将身份验证从电脑传输到移动设备,请阻止身份验证 传输 。 例如,如果不允许某些组在个人设备上使用 Outlook,则阻止身份验证传输。 使用以下条件访问策略阻止身份验证传输:

  1. 以至少 条件访问管理员 的身份登录到 Microsoft Entra 管理中心
  2. 浏览到 Entra ID>条件访问>策略
  3. 选择“新策略”
  4. 在“分配”下,选择“用户或工作负载标识”
    1. “包括”下,选择要阻止的所有用户或用户组进行身份验证传输。
    2. 在“排除”下:
      1. 选择 “用户”和“组 ”,然后选择组织的紧急访问或中断帐户以及任何其他必要的用户。 定期审核此排除列表。
  5. 目标资源>资源(前身为云应用)>包括下,选择所有资源(以前为“所有云应用”)或要阻止进行身份验证传递的应用。
  6. “条件”>“身份验证流”下,将“配置”设置为“是”
    1. 选择“身份验证传输”。
    2. 选择“完成”
  7. 在“访问控制”“授予”下,选择“阻止访问”。
    1. 选择“选择” 。
  8. 确认设置并将“启用策略”设置为“已启用”
  9. 选择“创建”以启用策略。