Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Вы можете настроить время существования маркеров доступа, идентификатора или разметки утверждений безопасности (SAML), выданных платформой удостоверений Майкрософт. Время существования токенов можно задать для всех приложений в вашей организации, мультитенантных приложений или конкретных сервисных принципалов. Настройка времени существования токенов для служебных сущностей управляемых удостоверений не поддерживается.
В идентификаторе Microsoft Entra политики определяют правила, применяемые к отдельным приложениям или всем приложениям в организации. Каждый тип политики имеет уникальные свойства, определяющие, как оно применяется к объекту, которому он назначен.
Политика может быть назначена как стандартная для вашей организации, применяемая ко всем приложениям, если не переопределяется политикой более высокого приоритета. Политики также можно назначать определенным приложениям с приоритетом по типу политики.
Для получения практических рекомендаций см. примеры настройки сроков действия токенов.
Ограничения и рекомендации
Прежде чем настраивать политики времени существования маркеров, помните следующее:
- Нет пользовательского интерфейса портала: Политиками времени существования токенов можно управлять только с помощью API Microsoft Graph и Microsoft Graph PowerShell SDK. В Центре администрирования Microsoft Entra нет области конфигурации.
- SharePoint и OneDrive: настраиваемая политика времени существования маркера применяется только к мобильным и настольным клиентам, обращающимся к ресурсам SharePoint Online и OneDrive для бизнеса. Он не применяется к сеансам веб-браузера. Для управления временем существования сеанса веб-браузера используйте время существования сеанса условного доступа. Ознакомьтесь с блогом SharePoint Online по настройке времени ожидания неактивного сеанса.
-
Личные учетные записи Майкрософт: политики времени существования токенов не поддерживаются для приложений, разработанных для личных учетных записей Майкрософт (где
signInAudienceзаданоAzureADandPersonalMicrosoftAccountзначение илиPersonalMicrosoftAccount). - Управляемые удостоверения: Настройка времени жизни токена для субъектов-служб управляемых удостоверений не поддерживается.
- Время существования маркера обновления и сеанса: Время существования маркера обновления и сеанса больше не настраивается с помощью политик времени существования маркеров. Идентификатор Microsoft Entra использует только значения по умолчанию, описанные ниже. Чтобы контролировать частоту входа пользователей, используйте частоту входа условного доступа .
Политики времени жизни токенов доступа, SAML и ID-токенов
Вы можете настроить политики времени жизни для токенов доступа, SAML-токенов и токенов идентификации.
Токены доступа
Чтобы получить доступ к защищенному ресурсу, клиенты используют маркеры доступа. Маркер доступа можно использовать только для конкретного сочетания пользователя, клиентского приложения и ресурса. Настройка времени существования маркера доступа позволяет балансировать между производительностью системы и временем, в течение которого клиент сохраняет доступ после отключения учетной записи пользователя. Чтобы повысить производительность системы, нужно минимизировать частоту обращений клиентского приложения за обновленным маркером доступа.
Время существования маркера доступа по умолчанию — переменное. При выдаче времени существования маркера доступа по умолчанию назначается случайное значение в диапазоне от 60 до 90 минут (в среднем 75 минут). Время существования по умолчанию также зависит от клиентского приложения, запрашивающего маркер, ресурса, для который выдается маркер, и включен ли условный доступ в клиенте. Дополнительные сведения см. в разделе Время существования маркера доступа.
Если клиент и ресурс поддерживают непрерывную оценку доступа (CAE), время существования маркера может быть автоматически расширено до 24–28 часов, когда это безопасно. Эти долгоживущие маркеры будут отозваны практически в реальном времени в ответ на критические события, такие как отключение учетной записи и изменение пароля. Дополнительные сведения о том, как CAE влияет на время существования маркера
Токены SAML
Токены SAML используются многими веб-приложениями SaaS и получаются с помощью конечной точки протокола SAML2 Microsoft Entra ID. Они также используются приложениями через WS-Federation. Время жизни токена по умолчанию составляет 1 час. С точки зрения приложения срок действия маркера определяется значением NotOnOrAfter элемента <conditions …> в маркере. По окончании срока действия маркера клиент должен инициировать новый запрос проверки подлинности, который, как правило, выполняется без интерактивного входа с помощью маркера сеанса единого входа (SSO).
Значение NotOnOrAfter можно изменить с помощью параметра AccessTokenLifetime в TokenLifetimePolicy. Для него будет задано время жизни, настроенное в политике (если есть), а также значение разницы в показаниях часов, равное пяти минутам.
Конфигурация времени жизни токена не влияет на параметр подтверждения субъекта "NotOnOrAfter", указанного в элементе <SubjectConfirmationData>.
Токен идентификатора
Идентификационные токены передаются веб-сайтам и нативным клиентам. Токены идентификации содержат сведения о профиле пользователя. Маркер идентификации привязан одновременно и к пользователю, и клиентскому приложению. Маркеры идентификации считаются действительными до истечения срока действия. Обычно в веб-приложениях время существования пользовательского сеанса соответствует времени существования маркера идентификатора, выданного пользователю. Вы можете настроить срок действия токена ID, чтобы контролировать, как часто истекает сессия веб-приложения и как часто пользователю необходимо повторно проходить аутентификацию на платформе идентификации Microsoft (автоматически или интерактивно).
Настраиваемые свойства времени жизни токена
Политика срока действия токена — это объект политики, который содержит правила срока действия токена. Эта политика определяет, как долго продолжают действовать маркеры доступа, SAML и идентификации для определенного ресурса. Политики срока действия токенов не могут быть заданы для токенов обновления и сеанса. Если политика не задана, система использует стандартное значение для времени жизни.
Свойства политики времени существования токенов доступа, идентификации и SAML2
Уменьшение времени существования маркера доступа помогает ограничить время использования скомпрометированного маркера доступа или маркера идентификатора злоумышленником. Компромисс заключается в том, что производительность ухудшается, так как маркеры должны быть заменены чаще.
Пример см. в разделе Создание политики для входа в веб-службы.
Время существования маркеров для маркеров доступа, маркеров идентификатора и токенов SAML2 управляется следующим свойством политики:
- Свойство: время существования маркера доступа
-
Строка свойства политики:
AccessTokenLifetime - Затрагивает: маркеры доступа, маркеры идентификации, маркеры SAML2
-
По умолчанию:
- Маркеры доступа: зависит от клиентского приложения, запрашивающего маркер. Клиенты, поддерживающие CAE, которые согласовывают совместимые с CAE сеансы, могут получать долгосрочные токены (до 28 часов).
- Токены идентификатора, токены SAML2: один час
-
Минимум: 10 минут (
00:10:00) -
Максимум: один день (
23:59:59)
Примечание.
Несмотря на имя, AccessTokenLifetime управляет временем существования маркеров доступа, маркеров идентификатора и токенов SAML2.
Оценка политики и ее приоритеты
Вы можете создать и назначить политику срока действия токена для определенного приложения и вашей организации. К одному приложению могут применяться сразу несколько политик. Политика времени жизни маркера вступает в силу в соответствии со следующими правилами:
Внимание
Для политик времени существования токенов политика уровня организации имеет приоритет над политикой уровня приложения . Если ваша политика уровня приложения не вступает в силу, проверьте, существует ли политика уровня организации.
- Если политика явно назначена организации, она применяется.
- Если политика не назначена организации явным образом, применяется политика, назначенная приложению.
- Если политика не назначена организации или объекту приложения, применяются значения по умолчанию. (См. таблицу в разделе Свойства для настройки времени жизни токена.)
Действительность маркера оценивается во время его использования. Политика с самым высоким приоритетом для приложения, к которому осуществляется доступ, вступает в силу.
Политики времени существования токенов для токенов обновления и токенов сеанса (устаревшие)
Внимание
По состоянию на 30 января 2021 г. время существования токенов обновления и сеанса больше не настраивается с помощью политик времени их существования. Идентификатор Microsoft Entra использует только значения по умолчанию, описанные ниже. Чтобы контролировать частоту входа пользователей, используйте частоту входа условного доступа .
Если у вас есть политики, которые задают свойства токенов обновления или токенов сеанса, эти свойства игнорируются. Новые маркеры всегда выдаются с конфигурацией по умолчанию.
Значения токенов обновления и сеанса по умолчанию (неизменяемые)
В следующей таблице перечислены значения по умолчанию, которые остаются в силе. Эти значения нельзя изменить с помощью политик времени существования маркера.
| Свойство | Строка свойства политики | По умолчанию. |
|---|---|---|
| Максимальное время неактивности для токенов обновления | MaxInactiveTime |
90 дней |
| Максимальный возраст однофакторного токена обновления | MaxAgeSingleFactor |
Пока не будет отозван |
| Максимальный срок действия многофакторного токена обновления | MaxAgeMultiFactor |
До момента отзыва |
| Максимальный срок токена сеанса с однофакторной аутентификацией | MaxAgeSessionSingleFactor |
Пока не будет отозван |
| Максимальный срок действия токена сеанса для многофакторной аутентификации | MaxAgeSessionMultiFactor |
До отмены |
Маркеры сеанса, не являющиеся сохраняемыми, имеют максимальное неактивное время в 24 часа; Маркеры сохраняемого сеанса имеют максимальное неактивное время 90 дней. Если маркер сеанса единого входа используется в период его действия, срок действия продлевается на дополнительные 24 часа или 90 дней, соответственно.
Чтобы найти существующие политики, которые могут все еще содержать устаревшие свойства маркеров обновления или сеанса, используйте командлеты PowerShell.
Справочник по REST API
Tip
Все продолжительности времени форматируются с помощью формата TimeSpan C#: hh:mm:ss Минимальное значение составляет 10 минут 00:10:00 , а максимальное значение — 23:59:59.
Вы можете настроить политики времени существования маркеров и назначить их приложениям с помощью Microsoft Graph. Дополнительные сведения см. в описании tokenLifetimePolicy типа ресурса и связанных с ним методов.
Справочник по командлетам
Это командлеты в пакете SDK Для Microsoft Graph PowerShell.
Управление политиками
Для управления политиками можно использовать следующие команды.
| Командлет | Описание |
|---|---|
| New-MgPolicyTokenLifetimePolicy | Создает новую политику. |
| Get-MgPolicyTokenLifetimePolicy — получить политику срока действия токена MgPolicy | Получает все доступные политики времени существования токена или указанную политику. |
| Update-MgPolicyTokenLifetimePolicy | Обновляет существующую политику. |
| Remove-MgPolicyTokenLifetimePolicy | Удаляет указанную политику. |
Политики приложений
Для политик приложений можно использовать следующие командлеты.
| Cmdlet (Командлет) | Описание |
|---|---|
| New-MgApplicationTokenLifetimePolicyByRef (Новая политика срока действия токена приложения по ссылке) | Связывает указанную политику с приложением. |
| Get-MgApplicationTokenLifetimePolicyByRef | Возвращает политики, назначенные приложению. |
| Remove-MgApplicationTokenLifetimePolicyByRef | Удаляет политику из приложения. |
Следующие шаги
Дополнительные сведения см. в примерах настройки времени жизни маркеров.