Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il flusso di codice del dispositivo consente agli utenti di accedere ai dispositivi che non hanno un browser o un'esperienza di input avanzata. Alcuni dispositivi Microsoft Teams usano il flusso del codice del dispositivo durante la registrazione, il reprovisioning e alcuni scenari di riautenticazione.
Il flusso del codice del dispositivo è anche un flusso di autenticazione ad alto rischio. Un utente malintenzionato può avviare il flusso, inviare un codice a un utente e chiedere all'utente di immettere tale codice in una pagina di accesso Microsoft legittima. Poiché la pagina di accesso è reale, questo attacco può essere più difficile da riconoscere agli utenti.
Microsoft consiglia di bloccare il flusso del codice del dispositivo laddove possibile. Se l'organizzazione usa dispositivi Teams che richiedono il flusso del codice del dispositivo, limitare l'eccezione a specifici account risorsa dei dispositivi Teams ed escludere la risorsa Device Registration Service dal criterio di accesso condizionale.
Chi deve usare queste linee guida
Usa questo articolo se la tua organizzazione:
- Usa Teams Rooms, dispositivi Teams Android, dispositivi Teams condivisi o altre esperienze per dispositivi Teams che richiedono il flusso del codice del dispositivo.
- Vuole limitare il flusso del codice del dispositivo con l'accesso condizionale.
- Deve mantenere funzionante la registrazione dei dispositivi di Teams riducendo al contempo l'esposizione del flusso di codice del dispositivo a livello di tenant.
Questo articolo è incentrato sugli scenari dei dispositivi di Teams. Se l'organizzazione usa il flusso di codice del dispositivo per altri strumenti, ad esempio interfaccia della riga di comando di Azure o strumenti da riga di comando per sviluppatori, esaminare le indicazioni aggiuntive in questo articolo prima di applicare un criterio di blocco.
Prima di iniziare
È necessario:
- Ruolo che può gestire l'accesso condizionale, ad esempio Amministratore accesso condizionale o Amministratore della sicurezza.
- Una licenza Microsoft Entra ID P1 o superiore per gli utenti interessati. Per altre informazioni, vedere Requisiti di licenza per l'accesso condizionale.
- Elenco degli account delle risorse dei dispositivi di Teams, ad esempio account di spazio o di dispositivi condivisi.
- Accesso ai log di accesso di Microsoft Entra.
- Account di accesso di emergenza esclusi dai criteri di accesso condizionale. Per altre informazioni, vedere Gestire gli account di accesso di emergenza in Microsoft Entra ID.
Note
In questo articolo, un account di risorsa del dispositivo Teams indica l'account assegnato alla sala, all'area comune o al dispositivo Teams condiviso. Non si riferisce all'account del tecnico o dell'amministratore utilizzato per effettuare la configurazione.
Inizia in modalità solo report. Verificare il comportamento previsto dei dispositivi Teams prima di attivare il criterio.
Approccio consigliato
Questo articolo usa un approccio a blocchi predefinito con due eccezioni a più livelli:
- Un gruppo di sicurezza persistente contenente gli account delle risorse dei dispositivi di Teams che richiedono il flusso del codice del dispositivo.
- Un'esclusione per la risorsa del Servizio di registrazione dispositivi, in modo che la registrazione dei dispositivi tramite il flusso con codice del dispositivo non venga bloccata dai tuoi criteri.
Distribuisci il criterio per fasi:
Inventario dell'utilizzo del flusso del codice del dispositivo nei log di accesso.
Creare gruppi di eccezioni:
- Un gruppo persistente di eccezioni per i dispositivi Teams contenente gli account di risorsa assegnati ai dispositivi Teams.
- Un gruppo non Teams approvato permanente, se sono stati approvati scenari di flusso del codice del dispositivo non Teams.
Creare un criterio di accesso condizionale che blocca il flusso del codice del dispositivo, esclude tali gruppi ed esclude la risorsa servizio registrazione dispositivi.
Testare il criterio con account selezionati e dispositivi Teams in modalità di solo report.
Esamina i risultati dei soli report e i registri di accesso.
Attiva il criterio.
Aggiungere i nuovi account di risorsa dei dispositivi Teams al gruppo di eccezioni man mano che i dispositivi vengono distribuiti.
Monitorare gli accessi bloccati e l'appartenenza al gruppo di eccezioni.
I dispositivi Teams necessitano del flusso del codice del dispositivo sia per l'accesso iniziale che per gli scenari di riautenticazione, ad esempio modifiche alle password o modifiche ai criteri di accesso condizionale. L'eccezione per gli account risorsa dei dispositivi di Teams è permanente, non limitata nel tempo. Gli account delle risorse di Teams che usano l'autenticazione senza password costituiscono un'eccezione al requisito di riautenticazione: richiedono il flusso del codice del dispositivo solo durante il provisioning iniziale. Mantieni questi account nel gruppo di eccezioni permanente in modo che gli scenari di provisioning e di ripristino non vengano bloccati.
Un'eccezione è limitata all'account. Non è possibile definire l'ambito dell'eccezione a una sola risorsa o scenario. Durante tale eccezione, un account escluso può usare il flusso del codice del dispositivo per qualsiasi app o risorsa che rientra nell'ambito del criterio. Mantenere l'appartenenza alle eccezioni limitata agli account di risorse del dispositivo Teams originali, monitorati e approvati dal proprietario.
Esclusioni di utenti
I criteri di accesso condizionale sono strumenti avanzati. È consigliabile escludere gli account seguenti dai criteri:
-
Accesso di emergenza o account break-glass (account d'emergenza) per evitare il blocco a causa di errori di configurazione delle politiche. Nello scenario improbabile in cui tutti gli amministratori sono bloccati, l'account amministrativo di accesso di emergenza può essere usato per accedere e ripristinare l'accesso.
- Altre informazioni sono disponibili nell'articolo Gestire gli account di accesso di emergenza in Microsoft Entra ID.
-
Account di servizio e Account principali del servizio, ad esempio l'account di sincronizzazione Microsoft Entra Connect. Gli account di servizio sono account non interattivi che non sono associati a un utente specifico. Vengono in genere usati dai servizi back-end per consentire l'accesso a livello di codice alle applicazioni, ma vengono usati anche per accedere ai sistemi per scopi amministrativi. Le chiamate effettuate dai principali di servizio non vengono bloccate dai criteri di accesso condizionale applicati agli utenti. Usare l'accesso condizionale per le identità del carico di lavoro per definire criteri destinati ai principali del servizio.
- Se l'organizzazione usa questi account in script o codice, sostituirli con identità gestite.
Creare i criteri di accesso condizionale
Creare un criterio che blocca il flusso del codice del dispositivo per impostazione predefinita.
- Accedi al Centro Amministrativo Microsoft Entra come almeno un Amministratore di Accesso Condizionale .
- Passare a Entra ID>Accesso Condizionale>Politiche.
- Selezionare Nuovi criteri.
- Dai un nome alla tua politica. Definire uno standard significativo per i nomi delle policy.
- In Assegnazioni selezionare Utenti o identità del carico di lavoro.
- In Includi, seleziona gli utenti da includere nell'ambito del criterio (Tutti gli utenti è l'opzione consigliata).
- Sotto Escludi:
- Selezionare Utenti e gruppi e scegliere gli account di accesso di emergenza, o break-glass, dell'organizzazione e i gruppi di eccezione approvati per il flusso del codice del dispositivo. Controlla regolarmente questo elenco di esclusione.
- In Risorse di destinazione>(in precedenza app cloud):
- In Includi selezionare Tutte le risorse (in precedenza "Tutte le app cloud") a meno che l'organizzazione non ha convalidato un ambito di risorsa più ristretto per lo scenario.
- In Escludiselezionare Selezionare le app cloud escluse e aggiungere il servizio Registrazione dispositivi. Questa esclusione è necessaria in modo che la registrazione del dispositivo tramite il flusso del codice del dispositivo non venga bloccata dai criteri. Per ulteriori informazioni, vedere Applicazione dei criteri relativi ai flussi di autenticazione nella risorsa Device Registration Service.
- In Condizioni>flussi di autenticazione impostare Configura su Sì.
- Selezionare Flusso di codice del dispositivo.
- Selezionare Done.
- In Controlli di accesso>Autorizzazioni, selezionare Blocca l'accesso.
- Seleziona Seleziona.
- Confermate le impostazioni e impostate Abilita politica su Solo segnalazione.
- Selezionare Crea per abilitare la politica.
Dopo aver confermato le impostazioni usando l'impatto dei criteri o la modalità solo report, spostare l'interruttore Abilita criterio da Solo report a Sì.
Gestire le eccezioni dell'account di risorsa del dispositivo di Teams
Aggiungere gli account delle risorse dei dispositivi di Teams al gruppo di eccezioni persistente man mano che i dispositivi vengono distribuiti. Rimuovere un account solo quando il dispositivo viene ritirato o l'account della risorsa non viene più usato.
- Identifica l'account della risorsa del dispositivo Teams assegnato al dispositivo.
- Aggiungere l'account di risorsa al gruppo di eccezioni per i dispositivi Teams persistenti.
- Registra il proprietario, il dispositivo e un ID della modifica o del ticket a fini di audit.
- Registrare o eseguire di nuovo il provisioning del dispositivo Teams con il flusso del codice del dispositivo.
- Confermare che il dispositivo completi il provisioning e che effettui l'accesso come previsto.
Per dismettere un dispositivo di Teams:
- Rimuovi l'account della risorsa dal gruppo di eccezioni.
- Disabilitare o eliminare l'account della risorsa.
- Documentare il ritiro.
Convalida prima dell'imposizione
Prima di abilitare il criterio, usa i risultati della modalità solo report e i log di accesso per confermare:
- La registrazione prevista del dispositivo Teams riesce.
- La registrazione non viene bloccata dai criteri relativi al flusso del codice del dispositivo quando è configurata l'eccezione per l'account della risorsa.
- Il servizio Registrazione dispositivi è escluso dai criteri.
- I dispositivi Teams continuano ad accedere dopo la registrazione, inclusi scenari di riautenticazione, ad esempio modifiche alle password o modifiche ai criteri di accesso condizionale.
- Gli scenari approvati del flusso di codice del dispositivo non Teams sono rappresentati da gruppi di eccezioni espliciti.
- L'utilizzo del flusso di codice del dispositivo sconosciuto o non giustificato è bloccato.
- Gli account di accesso di emergenza rimangono esclusi.
Usare Protocollo di autenticazione = Flusso del codice del dispositivo quando si inventaria l'uso attivo del flusso del codice del dispositivo prima della distribuzione. Usare Metodo di trasferimento originale = flusso del codice dispositivo quando è necessario determinare se un accesso successivo o un aggiornamento del token è ancora collegato a una sessione precedente del flusso del codice dispositivo.
| Scenario | Campo da usare | Perché |
|---|---|---|
| Esegui un inventario dell'utilizzo attuale del flusso del codice del dispositivo prima della distribuzione | Protocollo di autenticazione = Flusso del codice del dispositivo | Trova gli accessi in cui è stato usato il flusso di codice del dispositivo per tale evento. |
| Esaminare l'impatto della modalità solo report | Entrambi i campi | Mostra l'utilizzo diretto del flusso del codice del dispositivo e le sessioni successive che verranno comunque valutate come derivate dal codice del dispositivo. |
| Verificare l'uso in corso del flusso del codice del dispositivo da parte degli account delle risorse dei dispositivi di Teams | Protocollo di autenticazione = Flusso del codice del dispositivo | Previsto che mostri il flusso del codice del dispositivo per gli eventi di accesso iniziali e di riautenticazione per gli account nel gruppo di eccezioni. |
| Risolvere i problemi relativi a un blocco imprevisto su un dispositivo Teams | Metodo di trasferimento originale = Flusso del codice del dispositivo | L'evento di accesso corrente potrebbe non mostrare il flusso del codice del dispositivo come protocollo di autenticazione, ma l'accesso condizionale può comunque valutare la sessione come derivata dal codice del dispositivo. |
| Controllare le eccezioni non di Teams approvate | Entrambi i campi | Mostra il nuovo utilizzo del flusso del codice del dispositivo e l'attività in corso dalle sessioni derivate dal codice del dispositivo. |
Una sessione avviata con il flusso del codice del dispositivo può rimanere monitorata dal protocollo in seguito agli aggiornamenti del token, anche quando l'evento di accesso corrente non mostra il flusso del codice del dispositivo come protocollo di autenticazione. Per altre informazioni, vedere Rilevamento dei protocolli.
Troubleshooting
Un dispositivo Teams è bloccato in modo imprevisto
Un dispositivo Teams non dovrebbe essere bloccato dal criterio di Accesso Condizionale se l'account della risorsa è nel gruppo di eccezione e il Servizio registrazione dispositivi è escluso dal criterio.
Se un dispositivo Teams è bloccato in modo imprevisto:
- Verificare che l'account della risorsa si trova nel gruppo di eccezioni persistente.
- Verificare che il servizio di registrazione dei dispositivi sia escluso da risorse di destinazione nel criterio.
- Esaminare i registri di accesso. Se il metodo di trasferimento originale mostra il flusso del codice del dispositivo, la sessione potrebbe essere monitorata dal protocollo da un'autenticazione precedente, anche se il valore del protocollo di autenticazione corrente non è il flusso del codice del dispositivo.
Se il dispositivo è ancora bloccato dopo questi controlli, aprire un ticket di supporto per esaminare.
I dispositivi personali di Teams richiedono il flusso del codice del dispositivo
Gli scenari relativi ai dispositivi personali di Teams sono più difficili da delimitare perché l'account utente potrebbe anche essere in grado di usare il flusso del codice del dispositivo per scenari non relativi a Teams. Evitare esclusioni di utenti generali. Se è necessaria un'eccezione basata sull'utente, documentare il rischio, monitorare l'utilizzo ed esaminare regolarmente l'eccezione.
Se usi il flusso del codice del dispositivo al di fuori dei dispositivi Teams
Alcune organizzazioni usano il flusso di codice del dispositivo per altri scenari, ad esempio interfaccia della riga di comando di Azure, strumenti di sviluppo, strumenti di amministrazione o esperienze della riga di comando legacy. Tenere conto di questi scenari come parte dei criteri configurati per evitare effetti.
Prima di applicare a livello di tenant un blocco del flusso del codice del dispositivo:
- Esaminare i log di accesso filtrati in base al protocollo di autenticazione = Flusso del codice del dispositivo e accessi in cui il metodo di trasferimento originale = Flusso del codice del dispositivo.
- Identificare l'utente, l'app o la risorsa, la posizione, il contesto di dispositivo e il proprietario dell'azienda per ogni dipendenza.
- Spostare gli scenari in metodi di autenticazione più sicuri laddove possibile. Preferisce l'accesso basato su browser o negoziato per gli utenti. Per l'automazione, preferisci le identità gestite o la federazione delle identità dei carichi di lavoro.
- Creare gruppi di eccezioni solo per le dipendenze del flusso del codice del dispositivo approvate.
- Considerare qualsiasi eccezione residua non relativa a Teams come un'accettazione documentata del rischio, con un responsabile e una cadenza di revisione.
Non aggiungere popolamenti di utenti generali ai gruppi di eccezioni. Un'eccezione utente generale può consentire il flusso del codice del dispositivo oltre lo strumento o lo scenario previsto.
Mantieni il criterio dopo l'applicazione
Dopo l'applicazione dei criteri, continuare a monitorare l'utilizzo del flusso del codice del dispositivo e mantenere aggiornate le eccezioni.
| Fare | Non |
|---|---|
| Esaminare regolarmente l'appartenenza alle eccezioni. | Considerare le eccezioni permanenti del flusso del codice del dispositivo come impostazioni predefinite permanenti senza una revisione continuativa. |
| Monitorare gli accessi in cui il metodo di trasferimento originale è il flusso del codice del dispositivo. | Si basano solo sul protocollo di autenticazione durante l'analisi delle sessioni con rilevamento del protocollo. |
| Spostare le dipendenze non relative a Teams dal flusso del codice del dispositivo quando sono disponibili metodi di autenticazione più sicuri. | Aggiungere account non Teams al gruppo di eccezioni del dispositivo Teams. |
| Avviso sull'uso imprevisto del flusso del codice del dispositivo da parte di utenti con privilegi, account di accesso di emergenza, app non familiari o località insolite. | Si supponga che le eccezioni approvate rimangano sicure senza revisione ricorrente. |
Contenuti correlati
- Accesso condizionale: flussi di autenticazione
- Bloccare i flussi di autenticazione con i criteri di accesso condizionale
- Criteri di accesso condizionale supportati per Microsoft Teams Rooms
- Gestisci gli account di accesso di emergenza in Microsoft Entra ID
- Log di accesso di Microsoft Entra
- Distribuire Microsoft Teams Rooms
- Distribuire telefoni Teams, visualizzazioni di Teams, pannelli di Teams e Microsoft Teams Rooms in Android