Session Control
CA206-Internals-IdentityProtection-AllApps-AnyPlatform-PersistentBrowser
Non-persistent browser session
About this policy
The CA206-Internals-IdentityProtection-AllApps-AnyPlatform-PersistentBrowser policy switches off persistent browser sessions for internal users on unmanaged devices. A device filter spares compliant, company owned machines, so the stay signed in experience is untouched on trusted hardware. On anything else, closing the browser ends the session. A session left behind on a home PC or kiosk machine will not sit there for someone else to pick up later, which is exactly the risk this policy is designed to remove.
Policy conditions
JSON template
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#identity/conditionalAccess/policies/$entity",
"@odata.type": "#microsoft.graph.conditionalAccessPolicy",
"@odata.id": "identity/conditionalAccess/policies('8032407f-d747-42b1-a63f-f6f5fb7de478')",
"@odata.editLink": "identity/conditionalAccess/policies('8032407f-d747-42b1-a63f-f6f5fb7de478')",
"templateId": null,
"displayName": "CA206-Internals-IdentityProtection-AllApps-AnyPlatform-PersistentBrowser",
"createdDateTime@odata.type": "#DateTimeOffset",
"modifiedDateTime@odata.type": "#DateTimeOffset",
"state@odata.type": "#microsoft.graph.conditionalAccessPolicyState",
"state": "enabled",
"deletedDateTime": null,
"grantControls": null,
"partialEnablementStrategy": null,
"conditions": {
"@odata.type": "#microsoft.graph.conditionalAccessConditionSet",
"userRiskLevels@odata.type": "#Collection(microsoft.graph.riskLevel)",
"userRiskLevels": [],
"signInRiskLevels@odata.type": "#Collection(microsoft.graph.riskLevel)",
"signInRiskLevels": [],
"clientAppTypes@odata.type": "#Collection(microsoft.graph.conditionalAccessClientApp)",
"clientAppTypes": [
"browser"
],
"platforms": null,
"locations": null,
"times": null,
"deviceStates": null,
"clientApplications": null,
"agents": null,
"applications": {
"@odata.type": "#microsoft.graph.conditionalAccessApplications",
"includeApplications@odata.type": "#Collection(String)",
"includeApplications": [
"All"
],
"excludeApplications@odata.type": "#Collection(String)",
"excludeApplications": [],
"includeUserActions@odata.type": "#Collection(String)",
"includeUserActions": [],
"includeAuthenticationContextClassReferences@odata.type": "#Collection(String)",
"includeAuthenticationContextClassReferences": [],
"applicationFilter": null
},
"users": {
"@odata.type": "#microsoft.graph.conditionalAccessUsers",
"includeUsers@odata.type": "#Collection(String)",
"includeUsers": [],
"excludeUsers@odata.type": "#Collection(String)",
"excludeUsers": [],
"includeGroups@odata.type": "#Collection(String)",
"includeGroups": [
"ceeac9b8-ddf5-48cb-afcb-e2ab8bfd1a57"
],
"excludeGroups@odata.type": "#Collection(String)",
"excludeGroups": [
"2802b872-ccfb-4b29-a9a9-459808dfb11b",
"9168105d-1b57-4863-8008-94e8c619ca45"
],
"includeRoles@odata.type": "#Collection(String)",
"includeRoles": [],
"excludeRoles@odata.type": "#Collection(String)",
"excludeRoles": [],
"includeGuestsOrExternalUsers": null,
"excludeGuestsOrExternalUsers": null
},
"devices": {
"@odata.type": "#microsoft.graph.conditionalAccessDevices",
"includeDeviceStates@odata.type": "#Collection(String)",
"includeDeviceStates": [],
"excludeDeviceStates@odata.type": "#Collection(String)",
"excludeDeviceStates": [],
"includeDevices@odata.type": "#Collection(String)",
"includeDevices": [],
"excludeDevices@odata.type": "#Collection(String)",
"excludeDevices": [],
"deviceFilter": {
"@odata.type": "#microsoft.graph.conditionalAccessFilter",
"mode@odata.type": "#microsoft.graph.filterMode",
"mode": "exclude",
"rule": "device.deviceOwnership -eq \"Company\" -or device.isCompliant -eq True"
}
}
},
"sessionControls": {
"@odata.type": "#microsoft.graph.conditionalAccessSessionControls",
"disableResilienceDefaults": null,
"applicationEnforcedRestrictions": null,
"cloudAppSecurity": null,
"signInFrequency": null,
"continuousAccessEvaluation": null,
"secureSignInSession": null,
"blockSensitiveActions": null,
"persistentBrowser": {
"@odata.type": "#microsoft.graph.persistentBrowserSessionControl",
"mode@odata.type": "#microsoft.graph.persistentBrowserSessionMode",
"mode": "never",
"isEnabled": true
}
},
"#microsoft.graph.restore": {
"title": "microsoft.graph.restore",
"target": "https://graph.microsoft.com/beta/identity/conditionalAccess/policies('8032407f-d747-42b1-a63f-f6f5fb7de478')/microsoft.graph.restore"
},
"Tag": "jv-CAF-2026.2.1",
"summary": "The CA206-Internals-IdentityProtection-AllApps-AnyPlatform-PersistentBrowser policy switches off persistent browser sessions for internal users on unmanaged devices. A device filter spares compliant, company owned machines, so the stay signed in experience is untouched on trusted hardware. On anything else, closing the browser ends the session. A session left behind on a home PC or kiosk machine will not sit there for someone else to pick up later, which is exactly the risk this policy is designed to remove."
}