Créer la stratégie qui bloque le device code flow
Chaque volet de l'assistant « New policy » se configure comme dans le portail Entra. L'aperçu se construit en direct, et le tuto valide la configuration avant de « créer » la stratégie.
Comprendre avant de configurer
Le device code flow
C'est un mode d'authentification OAuth 2.0 (RFC 8628) prévu pour les appareils sans clavier ni navigateur : salle Teams, écran d'affichage, outil en ligne de commande. L'appareil affiche un code court, l'utilisateur le saisit sur microsoft.com/devicelogin depuis un autre appareil, et celui qui a demandé le code reçoit les jetons.
Le risque : le device-code phishing
Un attaquant demande lui-même un code, puis l'envoie à un utilisateur (faux message de « réunion Teams »). L'utilisateur le saisit sur la vraie page Microsoft et valide sa MFA. Les jetons partent alors vers l'attaquant, sans que le mot de passe ne soit jamais connu.
La réponse : Conditional Access
La condition Authentication flows de Conditional Access permet de cibler le device code flow et de le bloquer. Le jeton n'est alors pas délivré, même après une saisie de code et une MFA validée. C'est la seule mesure qui agit sur le flux lui-même.
Avant de commencer : vérifiez vos prérequis
01cb2876-…Déploiement en 4 temps
AADSTS530036. C'est le comportement attendu.Connect-MgGraph -Scopes "Policy.ReadWrite.ConditionalAccess","Policy.Read.All" # Vérifier la stratégie créée dans le portail Get-MgIdentityConditionalAccessPolicy -Filter "displayName eq '$name'" | Select-Object DisplayName, State, @{n='Flux';e={$_.Conditions.AuthenticationFlows.TransferMethods}}, @{n='Grant';e={$_.GrantControls.BuiltInControls}}