Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Visión general
La protección de tokens es un control de sesión de acceso condicional que intenta reducir los ataques de reproducción de tokens al asegurarse de que Microsoft Entra ID solo acepte los tokens de sesión de inicio de sesión enlazados al dispositivo, como los Primary Refresh Tokens (PRT), cuando las aplicaciones soliciten acceso a los recursos protegidos.
Cuando un usuario registra un dispositivo compatible con Microsoft Entra, se emite un PRT y se enlaza criptográficamente a ese dispositivo. Este enlace garantiza que incluso si un actor de amenazas roba el token, no se puede usar desde otro dispositivo. Con la protección de tokens aplicada, Microsoft Entra valida que solo las aplicaciones compatibles usan estos tokens de sesión de inicio de sesión enlazados.
Note
Use la protección de tokens como parte de una estrategia más amplia de defensa en profundidad contra el robo de tokens. Para obtener más información, consulte Protecting tokens in Microsoft Entra.
Disponibilidad de la plataforma
| Plataforma | Aplicaciones nativas | Aplicaciones basadas en el explorador |
|---|---|---|
| Windows | Disponibilidad general | Versión preliminar de las aplicaciones web admitidas que acceden a Azure Resource Manager |
| iOS/iPadOS | Versión preliminar | No soportado |
| macOS | Versión preliminar | Versión preliminar de las aplicaciones web admitidas que acceden a Azure Resource Manager |
Note
Actualmente, la compatibilidad con aplicaciones basadas en explorador está limitada a aplicaciones web, exploradores y configuraciones de dispositivos seleccionadas que acceden a Azure Resource Manager. Para conocer los requisitos y la lista de aplicaciones admitidas, consulte guía de implementación de protección de tokens: aplicaciones web.
Recursos compatibles
En el caso de las aplicaciones nativas, se puede aplicar la directiva de protección de tokens en los siguientes recursos en la nube:
- Intercambio Online
- SharePoint Online
- Equipos de Microsoft
En Windows, también se admite el cumplimiento de las políticas para:
- Azure Virtual Desktop
- Windows 365
En el caso de las aplicaciones basadas en explorador en versión preliminar, el cumplimiento se admite para Azure Resource Manager, configurado en Acceso condicional como recurso de api de administración de servicios de Windows Azure. Solo se admiten las aplicaciones web seleccionadas que acceden a Azure Resource Manager. Para obtener más información, consulte Guía de implementación de Protección de tokens: Aplicaciones web.
Dispositivos compatibles
Windows:
- Windows 10 o dispositivos con Windows 10 o más recientes que estén unidos a Microsoft Entra, híbridamente unidos a Microsoft Entra, o registrados en Microsoft Entra. Consulte la sección limitaciones conocidas de la guía de implementación adecuada para los tipos de dispositivo no admitidos.
- Windows Server 2019 o versiones más recientes que están unidos a un entorno híbrido de Microsoft Entra.
- Para obtener pasos detallados sobre cómo registrar el dispositivo, consulta Registrar tu dispositivo personal en tu red profesional o educativa.
- La compatibilidad con aplicaciones basadas en explorador (versión preliminar) tiene requisitos adicionales de sistema operativo, explorador, extensión y configuración. Consulte la guía de implementación de Protección de tokens: Aplicaciones web.
Apple (versión preliminar):
- macOS 14.0 o posterior. Requiere el complemento de inicio de sesión único (SSO) de Microsoft Enterprise. Como alternativa, también puede usar el SSO de la plataforma. Solo se admiten dispositivos administrados por MDM.
- iOS/ iPadOS 16.0 o posterior. Requiere el complemento Microsoft Enterprise SSO. Solo se admiten dispositivos administrados por MDM.
- Para obtener pasos detallados sobre cómo realizar la configuración, consulte Habilitar el complemento SSO de Microsoft Enterprise y la configuración de Platform SSO para macOS.
- La compatibilidad con aplicaciones basadas en explorador (versión preliminar) en macOS tiene requisitos adicionales de configuración, extensión y explorador. Consulte la guía de implementación de Protección de tokens: Aplicaciones web.
Deployment
Para minimizar la probabilidad de interrupción del usuario debido a la incompatibilidad de aplicaciones o dispositivos, siga estas recomendaciones:
- Comience con un grupo piloto de usuarios y expanda con el tiempo.
- Cree una directiva de acceso condicional en modo de solo informe antes de aplicar la protección de tokens.
- Capture registros de inicio de sesión interactivos y no interactivos.
- Analice estos registros durante suficiente tiempo como para cubrir el uso normal de la aplicación.
- Agregue usuarios conocidos y confiables a una directiva de cumplimiento.
Este proceso ayuda a evaluar la compatibilidad del cliente y la aplicación de tus usuarios para la aplicación de la protección de tokens.
Guías de implementación
Seleccione la guía de la plataforma de destino:
- Windows: guía de implementación de Token Protection: Windows
- iOS, iPadOS y macOS: guía de implementación de Protección de tokens: Apple
- Aplicaciones web que acceden a Azure Resource Manager (versión preliminar):guía de implementación de protección de tokens: aplicaciones web