{"id":328331,"date":"2026-08-11T00:03:41","date_gmt":"2026-08-10T22:03:41","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328331"},"modified":"2026-08-10T23:36:05","modified_gmt":"2026-08-10T21:36:05","slug":"anleitung-token-protection-in-web-apps-als-preview","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/11\/anleitung-token-protection-in-web-apps-als-preview\/","title":{"rendered":"Anleitung \"Token Protection\" in Web-Apps als Preview"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Cloud (Quelle: Pexels, free Verwendung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/05\/Cloud-Symbol.jpg\" width=\"200\" align=\"left\" \/>Mir sind die Tage zwei Informationen untergekommen, die ich mal hier im Blog einstelle. Microsoft hat eine Anleitung zur Bereitstellung von \"Token Protection\" f\u00fcr Web-Apps als Preview (Vorschau) ver\u00f6ffentlicht. Wer das aber umsetzt, k\u00f6nnte Gefahr laufen, dass die Web-Apps keinen Zugriff mehr auf Portale bekommen, warnt jemand.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist \"Token Protection\"?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/4b911c19b2b346a9aadc7467b21894fe\" alt=\"\" width=\"1\" height=\"1\" \/>Token Protection ist eine Sicherheitsfunktion in Microsoft Entra ID. Diese bindet Authentifizierungs- und Sitzungstoken kryptografisch an ein bestimmtes, vertrauensw\u00fcrdiges Ger\u00e4t. Dadurch wird ein gestohlenes Token auf fremden Ger\u00e4ten unbrauchbar, selbst wenn Angreifer die Multifaktor-Authentifizierung (MFA) zuvor aushebeln konnten.<\/p>\n<p>Microsoft <a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/conditional-access\/concept-token-protection\" target=\"_blank\" rel=\"noopener\">beschreibt<\/a> Token Protection als eine Sitzungssteuerung im Rahmen des bedingten Zugriffs, die darauf abzielt, Token-Replay-Angriffe zu reduzieren. Durch die Funktion wird sichergestellt, dass Microsoft Entra ID nur ger\u00e4tegebundene Anmeldesitzungstoken, wie z. B. Primary Refresh Tokens (PRTs), akzeptiert, wenn Anwendungen Zugriff auf gesch\u00fctzte Ressourcen anfordern.<\/p>\n<p>Registriert ein Benutzer ein unterst\u00fctztes Ger\u00e4t bei Microsoft Entra, wird ein PRT ausgestellt und kryptografisch an dieses Ger\u00e4t gebunden. Diese Bindung stellt sicher, dass das Token selbst dann nicht von einem anderen Ger\u00e4t aus verwendet werden kann, wenn es von einem Angreifer gestohlen wird. Bei aktivierter Token-Sicherung \u00fcberpr\u00fcft Microsoft Entra, ob von unterst\u00fctzten Anwendungen ausschlie\u00dflich diese an Ger\u00e4te gebundenen Anmeldesitzungstoken verwendet werden.<\/p>\n<h2>Preview:\u00a0Anleitung \"Token Protection\" in Web-Apps<\/h2>\n<p>\u00dcber nachfolgenden Tweet bin ich darauf gesto\u00dfen, dass Microsoft das Dokument\u00a0<a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/conditional-access\/deployment-guide-token-protection-web-apps\" target=\"_blank\" rel=\"noopener\">Token Protection deployment guide &#8211; Web apps (Preview)<\/a> ver\u00f6ffentlicht hat.<\/p>\n<p><a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/conditional-access\/deployment-guide-token-protection-web-apps\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-328332\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Entra-ID-Token-Protection.jpg\" alt=\"Entra ID Token Protection\" width=\"605\" height=\"540\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Entra-ID-Token-Protection.jpg 692w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Entra-ID-Token-Protection-300x267.jpg 300w\" sizes=\"auto, (max-width: 605px) 100vw, 605px\" \/><\/a><\/p>\n<p>Laut Tweet erfordert der Token-Schutz f\u00fcr Web-Apps mithilfe von Azure Resource Manager (ARM) eine Erweiterung f\u00fcr Edge und Chrome und befindet sich nun in der \u00f6ffentlichen Vorschau (Preview). F\u00fcr die Nutzung dieser Funktion sind Microsoft Entra ID P1-Lizenzen erforderlich. Microsoft empfiehlt, die Sicherheitsfunktion als Teil einer umfassenden mehrstufigen Verteidigungsstrategie gegen Token-Diebstahl einzusetzen (siehe <a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/devices\/protecting-tokens-microsoft-entra-id\" target=\"_blank\" rel=\"noopener\" data-linktype=\"relative-path\">Protecting tokens in Microsoft Entra<\/a>).<\/p>\n<h2>Es k\u00f6nnte Probleme geben<\/h2>\n<p>Bereits kurz bevor ich auf obigen Tweet gesto\u00dfen bin, sind mir mehrere Tweets mit Warnungen vor dem unbedachten\u00a0Token Protection-Einsatz untergekommen. Nachfolgender Tweet fasst das Ganze zusammen.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/NathanMcNulty\/status\/2086687870316855464\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-328333\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Entra-ID-Token-Protection01.jpg\" alt=\"Entra ID Token Protection-Warnung\" width=\"607\" height=\"656\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Entra-ID-Token-Protection01.jpg 720w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Entra-ID-Token-Protection01-277x300.jpg 277w\" sizes=\"auto, (max-width: 607px) 100vw, 607px\" \/><\/a><\/p>\n<p>Nathan McNulty weist darauf hin, dass derzeit nur wenige Web-Apps und Browser unterst\u00fctzt werden. Er spricht eine Warnung aus: Die derzeitige Durchsetzung des Token-Schutzes f\u00fcr Web-Apps werde den Zugriff auf viele Portal-Apps effektiv blockieren. Seine Empfehlung lautet: \"Lassen Sie den Token-Schutz vorerst beiseite und f\u00fchren Sie stattdessen 'Global Secure Access' mit 'Universal CAE' ein.\" Ist Token-Protection f\u00fcr Web-Apps derzeit f\u00fcr euch ein Thema?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mir sind die Tage zwei Informationen untergekommen, die ich mal hier im Blog einstelle. Microsoft hat eine Anleitung zur Bereitstellung von \"Token Protection\" f\u00fcr Web-Apps als Preview (Vorschau) ver\u00f6ffentlicht. Wer das aber umsetzt, k\u00f6nnte Gefahr laufen, dass die Web-Apps keinen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/11\/anleitung-token-protection-in-web-apps-als-preview\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1440,7263,4461,1356,426,7459],"tags":[4328,3836],"class_list":["post-328331","post","type-post","status-publish","format-standard","hentry","category-app","category-cloud","category-edge","category-google-chrome-internet","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328331","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328331"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328331\/revisions"}],"predecessor-version":[{"id":328334,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328331\/revisions\/328334"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328331"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328331"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328331"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}