Настройка Временного кода доступа для регистрации методов аутентификации без использования пароля

Методы проверки подлинности без пароля, такие как пароль (FIDO2), позволяют пользователям безопасно входить без пароля. Пользователи могут запускать методы без пароля одним из двух способов:

  • Использование существующих методов многофакторной проверки подлинности Microsoft Entra
  • Использование Временного кода доступа

Временный пароль доступа (TAP) — это ограниченный по времени секретный код, который можно настроить для одного использования или нескольких входов. Пользователи могут войти с помощью TAP, чтобы подключить другие методы проверки подлинности без пароля. При потере или забывании метода сильной аутентификации система TAP также упрощает восстановление доступа.

В этой статье показано, как включить и использовать TAP с помощью центра администрирования Microsoft Entra. Эти действия также можно выполнить с помощью REST API.

Включение политики временного пропуска доступа

Политика TAP определяет параметры, например время существования проходов, созданных в клиенте, или пользователей и групп, которые могут использовать TAP для входа.

Прежде чем пользователи смогут войти с помощью TAP, необходимо включить этот метод в политике методов проверки подлинности и выбрать, какие пользователи и группы могут войти с помощью TAP.

Хотя вы можете создать TAP для любого пользователя, только пользователи, включенные в политику, могут войти с ним. Для обновления политики методов проверки подлинности TAP требуется роль Администратор политики проверки подлинности.

Чтобы настроить TAP в политике методов проверки подлинности, выполните следующие действия.

  1. Войдите в центр администрирования Microsoft Entra как минимум в качестве администратора политики аутентификации.

  2. Перейдите к Entra ID>методам аутентификации>политикам.

  3. В списке доступных методов проверки подлинности выберите временный проход доступа.

    Снимок экрана, показывающий, как управлять временным пропуском доступа в политике методов аутентификации.

  4. Выберите "Включить ", а затем выберите пользователей для включения или исключения из политики.

    Снимок экрана, показывающий, как включить Временный пропуск доступа в политике методов проверки подлинности.

  5. (Необязательно) Выберите "Настроить" , чтобы изменить параметры временного доступа по умолчанию, например установить максимальное время существования или длину, а затем нажмите кнопку "Обновить".

    Снимок экрана настройки параметров для временного пропуска доступа.

  6. Нажмите кнопку "Сохранить", чтобы применить политику.

    Значение по умолчанию и диапазон допустимых значений описаны в следующей таблице.

    Настройка Значения по умолчанию Допустимые значения Комментарии
    Минимальное время существования 1 ч 10–43,200 минут (30 дней) Минимальное количество минут, в течение которых TAP действителен.
    Максимальное время существования 8 часов 10–43,200 минут (30 дней) Максимальное количество минут, в течение которых TAP действителен.
    Время существования по умолчанию 1 ч 10–43,200 минут (30 дней) Отдельные пропуски в пределах минимального и максимального срока службы, установленного политикой, могут переопределить значение по умолчанию.
    Однократное использование Ложь Правда/Ложь Если для политики задано значение false, TAP у клиента может использоваться один раз или несколько раз в течение срока действия (максимальный срок действия). Если вы применяете однократное использование в политике TAP, все пропуска, созданные в арендаторе, будут использоваться только один раз.
    Длина 8 8-48 символов Определяет длину секретного кода.

Создание Временного пропуска доступа

После включения политики TAP можно создать политику TAP для пользователей в Microsoft Entra ID. Следующие роли могут выполнять разнообразные действия, связанные с TAP.

  1. Войдите в центр администрирования Microsoft Entra как минимум с правами администратора аутентификации.

  2. Перейдите к разделу Entra ID>Пользователи.

  3. Выберите пользователя, для который вы хотите создать TAP.

  4. Выберите методы проверки подлинности и выберите добавить метод проверки подлинности.

    Снимок экрана, как создать временный код доступа.

  5. Выберите временный проход доступа.

  6. Определите пользовательское время активации или длительность и нажмите кнопку "Добавить".

    Скриншот добавления метода — временный код доступа.

  7. После добавления отображаются сведения о TAP.

    Внимание

    Запишите фактическое значение TAP, потому что вы предоставите это значение пользователю. Это значение невозможно просмотреть после нажатия кнопки "ОК".

    Снимок экрана: временный пропуск доступа.

  8. Нажмите кнопку "ОК " после завершения.

В следующих командах показано, как создать и получить TAP с помощью PowerShell.

# Create a Temporary Access Pass for a user
$properties = @{}
$properties.isUsableOnce = $True
$properties.startDateTime = '2022-05-23 06:00:00'
$propertiesJSON = $properties | ConvertTo-Json

New-MgUserAuthenticationTemporaryAccessPassMethod -UserId user2@contoso.com -BodyParameter $propertiesJSON

Id                                   CreatedDateTime       IsUsable IsUsableOnce LifetimeInMinutes MethodUsabilityReason StartDateTime         TemporaryAccessPass
--                                   ---------------       -------- ------------ ----------------- --------------------- -------------         -------------------
00aa00aa-bb11-cc22-dd33-44ee44ee44ee 5/22/2022 11:19:17 PM False    True         60                NotYetValid           23/05/2022 6:00:00 AM TAPRocks!

# Get a user's Temporary Access Pass
Get-MgUserAuthenticationTemporaryAccessPassMethod -UserId user3@contoso.com

Id                                   CreatedDateTime       IsUsable IsUsableOnce LifetimeInMinutes MethodUsabilityReason StartDateTime         TemporaryAccessPass
--                                   ---------------       -------- ------------ ----------------- --------------------- -------------         -------------------
00aa00aa-bb11-cc22-dd33-44ee44ee44ee 5/22/2022 11:19:17 PM False    True         60                NotYetValid           23/05/2022 6:00:00 AM

Дополнительные сведения см. в разделе New-MgUserAuthenticationTemporaryAccessPassMethod и Get-MgUserAuthenticationTemporaryAccessPassMethod.

Использование Временного кода доступа

Наиболее распространенным способом использования TAP является регистрация сведений о проверке подлинности при первом входе или настройке устройства без необходимости выполнять дополнительные запросы безопасности. Методы проверки подлинности регистрируются в сведениях о безопасности. Здесь пользователи также могут обновлять существующие методы проверки подлинности.

  1. Откройте веб-браузер для сведений о безопасности.

  2. Введите UPN учетной записи, для которой вы создали TAP, например, tapuser@contoso.com.

  3. Если пользователь включен в политику TAP, он увидит экран для ввода своего TAP.

  4. Введите TAP, который отображается в центре администрирования Microsoft Entra.

    Снимок экрана того, как ввести временный пропуск доступа.

Примечание.

Для федеративных доменов предпочтение отдаётся TAP вместо федерации. Пользователь с TAP завершает аутентификацию в Microsoft Entra ID и не перенаправляется к федеративному поставщику удостоверений (IdP).

Теперь пользователь находится в системе и может обновить или зарегистрировать метод, например ключ безопасности FIDO2. Пользователям, которые обновляют методы проверки подлинности из-за потери учетных данных или устройства, следует обязательно удалить старые методы проверки подлинности. Пользователи также могут продолжать вход с помощью пароля; TAP не заменяет пароль пользователя.

Управление доступом с использованием временного пароля

Пользователи, управляющие своими сведениями о безопасности, видят запись о Временном коде доступа. Если у пользователя нет других зарегистрированных методов, он получает баннер в верхней части экрана, который говорит, чтобы добавить новый метод входа. Пользователи также могут просмотреть время истечения срока действия TAP и удалить TAP, если он больше не нужен.

Снимок экрана: как пользователи могут управлять временным проходом доступа в разделе

Регистрация устройств и регистрация без пароля

При использовании Временного кода доступа (TAP) для поддержки регистрации устройств и регистрации учетных данных без использования паролей (например, Windows Hello для бизнеса) существуют два поддерживаемых подхода для обеспечения комфортного взаимодействия с пользователем.

Вариант Описание процесса Этапы
Два одноразовых TAP Если ваша организация применяет одноразовые TAP, а общий процесс регистрации устройства занимает более 10 минут, пользователям необходимо ввести второй одноразовый TAP для регистрации бесконтактных учетных данных.
Примечание. Когда пользователи вводят одиночный метод TAP для регистрации метода проверки подлинности без пароля, регистрация должна выполняться в течение 10 минут после входа.
Это поведение согласовано во всех новых регистрациях методов проверки подлинности, требующих многофакторной проверки подлинности (MFA), включая регистрации, инициированные с помощью сведений о безопасности. 10-минутное требование относится к принудительному применению MFA во время регистрации учетных данных, но не конкретно к TAP.
Первый одноразовый TAP используется для завершения регистрации устройства.
Если процесс регистрации устройств достигает шага регистрации Windows Hello for Business спустя свыше 10 минут, для регистрации учетных данных необходимо указать второй одноразовый TAP.
Один многоцелевой TAP Если ваша организация включает многопользовательские TAPs, пользователь может войти с помощью одного TAP несколько раз в течение срока действия. Например, пользователь может выполнить вход с помощью одного клика несколько раз в течение одного часа.
Многопользование TAP может упростить взаимодействие с конечным пользователем, уменьшая необходимость распространения нескольких секретных кодов. Отслеживайте использование TAP, чтобы гарантировать, что он не используется больше времени, чем ожидалось в течение срока действия.
Пользователь может ввести тот же TAP один раз, чтобы зарегистрировать устройство, и снова зарегистрировать Windows Hello for Business.
Требование 10-минутного MFA по сути перезапускается, когда пользователь начинает регистрировать новый метод аутентификации. Перезапуск таймера предотвращает прерывание настройки устройства.

настройка устройства Windows

Пользователи с TAP могут перемещаться по процессу установки Windows 10 и 11 для выполнения операций соединения устройств и настройки Windows Hello for Business. Использование TAP для настройки Windows Hello for Business зависит от состояния соединения устройств.

Для устройств, присоединенных к Microsoft Entra ID:

  • Во время процесса установки соединения Microsoft Entra пользователи могут пройти проверку подлинности с помощью TAP (без пароля), чтобы присоединиться к устройству и зарегистрировать Windows Hello for Business.
  • На уже присоединенных устройствах пользователи должны сначала пройти проверку подлинности с помощью другого метода, например пароля, смарт-карты или ключа FIDO2, прежде чем использовать TAP для настройки Windows Hello for Business.
  • Если функция входа Web в Windows также включена, пользователь может использовать TAP для входа на устройство. Это предназначено только для завершения начальной настройки устройства или восстановления, если пользователь не знает или не имеет пароля.

Для устройств, присоединенных к гибридной среде, пользователи должны сначала пройти проверку подлинности с помощью другого метода, например пароля, смарт-карты или ключа FIDO2, прежде чем использовать TAP для настройки Windows Hello for Business.

Примечание.

Для федеративных доменов параметр FederatedIdpMfaBehavior изменяет поведение, если требуется MFA:

  • Если задано значение enforceMfaByFederatedIdp, пользователь перенаправляется к федеративному поставщику удостоверений (IdP) для выполнения MFA и не получает предложения настроить Windows Hello для бизнеса.
  • Если задано значение acceptIfMfaDoneByFederatedIdp, пользователь видит TAP-запрос в Microsoft Entra ID при MFA для настройки Windows Hello for Business.

Скриншот, как ввести временный код доступа при настройке Windows.

Использование TAP с Microsoft Authenticator

Пользователи также могут использовать TAP для регистрации Microsoft Authenticator с учетной записью. Добавив рабочую или учебную учетную запись и выполнив вход с помощью TAP, пользователи могут зарегистрировать ключи доступа и вход в телефон без пароля напрямую из приложения Authenticator.

Для получения дополнительной информации см. статью Добавьте свою рабочую или учебную учетную запись в приложение Microsoft Authenticator.

Снимок экрана: ввод временного прохода доступа с помощью рабочей или учебной учетной записи.

Гостевой доступ

Вы можете добавить TAP в качестве метода входа для внутреннего гостя, но не для других типов гостей. Внутренний гостевой объект userType имеет значение Guest. Они имеют методы проверки подлинности, зарегистрированные в Microsoft Entra ID. Дополнительные сведения о внутренних гостях и других гостевых учетных записях см. в свойствах гостевых учетных записей B2B .

Если вы пытаетесь добавить TAP во внешнюю гостевую учетную запись в центре администрирования Microsoft Entra или в Microsoft Graph, вы получите сообщение об ошибке, указывающее Temporary Access Pass нельзя добавить во внешнюю гостевую учетную запись.

Внешние гостевые пользователи могут войти в арендатора ресурсов с помощью TAP, выданного их домашним арендатором, если TAP соответствует требованиям аутентификации домашнего арендатора и если политики межтенантного доступа настроены на доверие MFA от домашнего арендатора пользователей. Дополнительные сведения см. в разделе "Управление параметрами доступа между арендаторами для совместной работы B2B".

Истечение срока действия

Истекший срок действия или удаленный TAP не может использоваться для интерактивной или неинтерактивной проверки подлинности.

Пользователи должны повторно пройти проверку подлинности с различными методами проверки подлинности после истечения срока действия ИЛИ удаления TAP.

Маркеры (маркеры сеанса, маркеры обновления, маркеры доступа и т. д.), выданные во время входа в TAP, имеют максимальное время существования, ограниченное сроком действия TAP на момент выдачи. Однако истечение срока действия TAP не делает недействительными уже установленные сеансы. Время существования маркера сеанса регулируется элементами управления сеансами условного доступа, поэтому пользователь, который входит в систему с помощью TAP, может хранить доступ дольше времени существования TAP в зависимости от конфигурации условного доступа. Чтобы ограничить срок действия доступа после входа TAP, настройте политику частоты входа .

Удаление просроченного временного секретного кода

В разделе методов проверки подлинности для пользователя столбец "Сведения " отображается при истечении срока действия TAP. Вы можете удалить истекший срок действия TAP, выполнив следующие действия.

  1. Войдите в центр администрирования Microsoft Entra как минимум с правами администратора аутентификации.
  2. Перейдите к Entra ID>Пользователи, выберите пользователя, например Пользователь Tap, а затем выберите методы аутентификации.
  3. Справа от метода аутентификации Временный пропуск доступа, показанного в списке, выберите Удалить.

Также можно использовать PowerShell:

# Remove a user's Temporary Access Pass
Remove-MgUserAuthenticationTemporaryAccessPassMethod -UserId user3@contoso.com -TemporaryAccessPassAuthenticationMethodId 00aa00aa-bb11-cc22-dd33-44ee44ee44ee

Дополнительные сведения см. в разделе Remove-MgUserAuthenticationTemporaryAccessPassMethod.

Замена Временного пропуска доступа

  • Каждый пользователь может иметь только один TAP. Код доступа можно использовать в период времени начала и окончания TAP.
  • Если пользователю требуется новый TAP:
    • Если существующий TAP действителен, администратор может создать новый TAP, чтобы переопределить существующий допустимый TAP.
    • Если истек срок действия существующего TAP, новый TAP заменяет существующий TAP.

Дополнительные сведения о стандартах NIST для подключения и восстановления см. в статье NIST Special Publication 800-63A.

Ограничения

Помните о следующих ограничениях:

  • При использовании однократного касания для регистрации метода без пароля, например ключа безопасности FIDO2 или входа по номеру телефона, пользователь должен завершить регистрацию в течение 10 минут после входа с помощью однократного касания. Это ограничение не применяется к TAP, который можно использовать несколько раз.
  • Пользователи, подпадающие под действие политики самостоятельной регистрации на сброс пароля (SSPR) илиполитику регистрации многофакторной аутентификации Microsoft Entra ID Protection, должны зарегистрировать методы проверки подлинности после входа через TAP с использованием браузера. Пользователи в области этих политик перенаправляются в режим прерывания объединенной регистрации. В настоящее время эта функция не поддерживает регистрацию FIDO2 и вход с телефона.
  • Не удается использовать TAP с расширением сервера политики сети (NPS) и адаптером Active Directory Federation Services (AD FS).
  • Для репликации изменений может потребоваться несколько минут. Из-за этого после добавления TAP в учетную запись потребуется некоторое время, чтобы запрос отобразился. По той же причине после истечения срока действия TAP пользователи могут по-прежнему видеть запрос на TAP.

Устранение неполадок

  • Если пользователю не предлагается TAP при входе:
    • Убедитесь, что пользователь включен в охват использования TAP в политике методов аутентификации.
    • Убедитесь, что у пользователя есть действующий TAP. Если TAP предназначен для одноразового использования, убедитесь, что он еще не использовался.
  • Если во время входа в систему с помощью TAP отображается блокировка входа по временному пропуску доступа из-за политики учетных данных пользователя :
    • Убедитесь, что пользователь находится в области политики TAP.
    • Убедитесь, что у пользователя нет TAP для многократного использования, а политика методов проверки подлинности требует однократного TAP.
    • Проверьте, использовался ли однократный TAP.
  • Если при попытке добавить временный пропуск доступа (TAP) для внешнего гостевого пользователя в учетную запись в качестве метода проверки подлинности появляется ошибка, то учетная запись является внешним гостем. У внутренних и внешних гостевых учетных записей есть возможность добавить TAP для входа в центр администрирования Microsoft Entra и api Microsoft Graph. Тем не менее, TAP можно выдать только для внутренних гостевых учетных записей.

Следующие шаги