Skip to content

Ensure that an exclusionary Device code flow policy is considered

Hvorfor dette er viktig

Device code flow er en legitim autentiseringsmetode for scenarioer som å bruke Azure med PowerShell, men angripere utnytter den ofte i phishing-kampanjer. Ved vellykkede angrep får angriperen tilgangstokener med user_impersonation-omfang, slik at de kan utføre alle handlinger den kompromitterte brukeren kan. Ved å begrense device code flow til kun de som eksplisitt trenger det, reduserer du angrepsoverflaten mot token-tyveri og øktkapring.

Hva Aether365 sjekker

Denne sjekken verifiserer om det finnes en Conditional Access-policy som blokkerer device code flow-autentisering for ikke-essensielle brukere. I Aether365-dashbordet vises dette under Entra ID-sjekk-seksjonen med navnet ENTRA.1111.

Slik fikser du det

  1. Logg inn i Azure Portal som Conditional Access Administrator, Security Administrator eller Global Administrator.
  2. Naviger til Microsoft Entra ID > Security > Conditional Access > Policies.
  3. Velg New policy for å opprette en ny policy eller rediger en eksisterende.
  4. Under Users, inkluder alle brukere og utelukk deretter kun de kontoene som legitimt trenger device code flow (for eksempel automatiseringskontoer eller spesifikke admin-arbeidsstasjoner).
  5. Under Target resources, velg Authentication flows og kryss av for Device code flow.
  6. Under Grant, velg Block access.
  7. Sett Enable policy til Report-only-modus først for å validere konsekvensene før du håndhever.
  8. Overvåk innloggingslogger for uventede blokkeringer, og bytt deretter til On når det er bekreftet trygt.

Samsvar

  • CIS Microsoft Azure Foundations 3.0.0 Seksjon 2.2.3 (Nivå 2)
  • Microsoft Entra ID P1- eller P2-lisens kreves

Relaterte ressurser

Microsoft references

Var denne siden nyttig?