Использование политик соответствия, позволяющих установить правила для устройств, управляемых с помощью Intune

Политики соответствия требованиям Microsoft Intune — это наборы правил и условий, которые используются для оценки конфигурации управляемых устройств. Эти политики помогают защитить данные и ресурсы организации от устройств, которые не соответствуют этим требованиям к конфигурации. Управляемые устройства должны удовлетворять условиям, заданным в политиках, чтобы считаться совместимыми с Intune.

Интеграция результатов соответствия политик с условным доступом Microsoft Entra обеспечивает дополнительный уровень безопасности. Условный доступ обеспечивает применение средств контроля доступа Microsoft Entra на основе текущего состояния соответствия устройства, что помогает гарантировать, что только соответствующие устройства могут получать доступ к корпоративным ресурсам.

Политики соответствия требованиям Intune разделены на две области:

  • Параметры политики соответствия — это конфигурации на уровне клиента, которые действуют как встроенная политика соответствия требованиям, получаемая каждым устройством. Параметры политики соответствия определяют, как политика соответствия требованиям работает в вашей среде Intune, в том числе как обращаться с устройствами, которым не назначена явная политика соответствия устройств.

  • Политики соответствия устройств — это дискретные наборы правил и параметров для конкретных платформ, которые вы развертываете для групп пользователей или устройств. Устройства оценивают правила политики, чтобы сообщить о состоянии их соответствия. Статус несоответствия может повлечь за собой одно или несколько действий, связанных с несоответствием. Политики условного доступа Microsoft Entra также могут использовать это состояние для блокировки доступа к ресурсам организации с этого устройства.

Параметры политики соответствия требованиям

Параметры политики соответствия являются параметрами на уровне клиента, которые определяют, как служба соответствия Intune взаимодействует с вашими устройствами. Эти параметры отличаются от параметров, настраиваемых в политике соответствия устройств.

Для управления параметрами политики соответствия войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Безопасность> конечной точки" Параметры>политики соответствия устройств требованиям.

Параметры политики соответствия включают:

  • Отметка устройств без назначенной политики соответствия.

    Этот параметр определяет, как Intune обрабатывает устройства, которым не назначена политика соответствия устройств. У этого параметра два значения:

    • Совместимое (по умолчанию): эта функция безопасности отключена. Устройства, которым не отправляется политика соответствия требованиям, считаются соответствующими.
    • Не соответствует требованиям: эта функция безопасности включена. Устройства без политики соответствия считаются несоответствующими.

    Если вы используете условный доступ с политиками соответствия устройств, измените этот параметр на "Не соответствует ", чтобы доступ к ресурсам был предоставлен только устройствам, для которых подтверждено соответствующее требованиям.

    Если конечный пользователь не соответствует требованиям, поскольку ему не назначена политика, в приложении "Корпоративный портал" отображается Политики соответствия требованиям не назначены.

  • Период действия состояния соответствия требованиям (в днях)

    Укажите период, в котором устройства должны успешно сообщать о всех полученных политиках соответствия. Если устройству не удается сообщить в состоянии соответствия политике до истечения срока действия, оно считается несоответствующим.

    По умолчанию этот период составляет 30 дней. Можно настроить период от 1 до 120 дней.

    Вы можете просмотреть сведения о соответствии устройства параметру срока действия. Войдите в Центр администрирования Microsoft Intune и перейдите враздел "Мониторинг>устройств> с соответствием". Этот параметр называется Активный в столбце Настройка. Дополнительные сведения об этом параметре и связанных представлениях состояния соответствия см. в разделе Мониторинг соответствия устройства требованиям.

Политики соответствия требованиям для устройств

Политики соответствия устройств требованиям Intune — это дискретные наборы правил и параметров для конкретной платформы, которые развертываются для групп пользователей или устройств. Используйте политики соответствия таким требованиям, чтобы:

  • Определяют правила и параметры, которым должны отвечать пользователи и управляемые устройства, чтобы считаться соответствующими. Примеры правил: требование, чтобы устройства запускали минимальную версию ОС, не были взломаны или не были взломаны, а также находились на уровне угрозы, определенном программным обеспечением для управления угрозами, которое интегрируется с Intune.

  • Действия поддержки в случае несоответствия, применимые к устройствам, которые не соответствуют правилам соответствия политики. Примеры действий в случае несоответствия включают пометку устройства как несоответствующего, удаленную блокировку и отправку пользователю по электронной почте сообщения о состоянии устройства, чтобы он мог устранить проблему.

При использовании политик соответствия устройств требованиям:

  • Некоторые конфигурации политик соответствия могут переопределять конфигурацию параметров, которыми вы также управляете с помощью политик конфигурации устройств. Дополнительные сведения о разрешении конфликтов политик см. в разделе "Соответствие требованиям и конфликтующие политики конфигурации устройств".

  • Политики можно развертывать для пользователей в группах пользователей или устройств в группах устройств. Когда вы развертываете политику соответствия для пользователя, служба Intune проверяет все устройства пользователя на соответствие требованиям. Группы устройств в таких ситуациях помогают создавать отчеты о соответствии.

  • Если вы используете условный доступ Microsoft Entra, ваши политики условного доступа могут использовать результаты соответствия устройств для блокировки доступа к ресурсам с несоответствующих устройств.

  • Как и другие политики Intune, оценка политики соответствия для устройства зависит от того, когда устройство регистрируется в Intune, а также от циклов обновления политики и профиля. Для устройств с Windows Intune также поддерживает оценку соответствия требованиям, управляемую клиентом. С помощью этой возможности поддерживаемые устройства могут заблаговременно запрашивать повторную оценку соответствия при обнаружении изменений локального состояния.

Доступные параметры, которые можно указать в политике соответствия устройств, зависят от типа платформы, выбранной при создании политики. Различные платформы устройств поддерживают разные параметры, и для каждого типа платформы требуется отдельная политика.

В следующих разделах представлены ссылки на статьи, посвященные различным аспектам политики соответствия устройств требованиям.

  • Действия в случае несоответствия — по умолчанию каждая политика соответствия устройства включает действие по пометке устройства как несоответствующего, если оно не соответствует правилу политики. Каждая политика может поддерживать больше действий в зависимости от платформы устройства. Примеры дополнительных действий:

    • Отправка оповещений по электронной почте пользователям и группам с подробными сведениями о несоответствующем устройстве. Вы можете настроить политику для немедленной отправки сообщения с отметкой о несоответствии, а затем снова для периодической отправки до тех пор, пока устройство не станет соответствующим.
    • Удаленная блокировка несовместимых устройств в течение некоторого времени.
    • Снимайте устройства с учета , если они не соответствуют требованиям в течение некоторого времени. Это действие помечает устройство как готовое к прекращению использования. Затем администратор может просмотреть список устройств, помеченных для прекращения использования. Администратор должен выполнить действие явным образом, чтобы прекратить использование одного или нескольких устройств. При прекращении использования устройство удаляется из управления Intune, а с устройства удаляются все данные компании. Дополнительные сведения об этом действии см. в статье Доступные действия для несоответствия.
  • Создание политики соответствия требованиям — с помощью сведений в статье, приведенной по ссылке, вы можете просмотреть необходимые условия, настроить правила, указать действия в случае несоответствия и назначить политику группам. Кроме того, статья содержит сведения о времени обновления политики.

    Просмотрите параметры соответствия для различных платформ устройств:

  • Настраиваемые параметры соответствия - Используя настраиваемые параметры соответствия требованиям, вы можете расширить встроенные параметры соответствия устройств Intune. Пользовательские параметры обеспечивают гибкость в соответствии с настройками, доступными на устройстве, без необходимости дожидаться добавления этих параметров в Intune.

    Вы можете использовать пользовательские параметры соответствия требованиям на следующих платформах:

    • Linux
      • Рабочий стол Ubuntu версии 24.04 LTS или 26.04 LTS
      • RedHat Enterprise Linux 9 или 10
    • macOS
    • Windows

Мониторинг состояния соответствия

Intune включает панель мониторинга соответствия устройств, используемую для мониторинга состояния соответствия устройств, а также для детализации политик и устройств для получения дополнительных сведений. Дополнительные сведения о панели мониторинга см. в разделе Мониторинг соответствия устройств.

Интеграция с условным доступом

При использовании условного доступа можно настроить политики условного доступа для использования результатов политик соответствия устройств, чтобы определить, какие устройства могут получать доступ к ресурсам организации. Этот контроль доступа является отдельным дополнением к действиям при несоответствии, включенным в политики соответствия устройств.

Когда устройство регистрируется в Intune, оно регистрируется в Microsoft Entra ID. Статус соответствия устройств передается в Microsoft Entra ID. Если для ваших политик условного доступа задано значение " Требовать, чтобы устройство было помечено как соответствующее", условный доступ использует это состояние соответствия, чтобы определить, следует ли предоставить или заблокировать доступ к электронной почте и другим ресурсам организации.

Если вы используете состояние соответствия устройства политикам условного доступа, проверьте, как ваш клиент настраивает параметр "Пометить устройства без назначенной политики соответствия ", которым вы управляете в разделе "Параметры политики соответствия".

Дополнительные сведения об использовании условного доступа с политиками соответствия устройств см. в статье Условный доступ на основе устройства.

Дополнительные сведения об условном доступе см. в документации по Microsoft Entra:

Справочные материалы по несоответствию требованиям и условному доступу на различных платформах

В таблице ниже описано, как осуществляется управление параметрами, не соответствующими требованиям, при использовании политики соответствия требованиям с политикой условного доступа.

  • Исправлено: операционная система устройства обеспечивает соответствие. Например, пользователю приходится установить ПИН-код.

  • Карантин: операционная система устройства не обеспечивает соответствие. Например, устройства с Android и Android Enterprise не вынуждают пользователя зашифровывать устройство. Если устройство не соответствует требованиям, выполняются следующие действия:

    • Если к пользователю применяется политика условного доступа, устройство блокируется.
    • Приложение "Корпоративный портал" уведомляет пользователя о проблемах соответствия.

Параметр политики Платформа
Разрешенные дистрибутивы Linux(только ) — карантин
Шифрование устройства - Android 4.0 и более поздние версии: карантин
- Samsung Knox Standard 4.0 и более поздние версии: карантин
- Android Enterprise: карантин

- iOS 8.0 и более поздние версии: исправление (путем установки ПИН-кода)
- macOS 10.11 и более поздние версии: карантин

- Linux: карантин

- Windows: карантин
Профиль электронной почты - Android 4.0 и более поздние версии: неприменимо
- Samsung Knox Standard 4.0 и более поздние версии: неприменимо
- Android Enterprise: неприменимо

- iOS 8.0 и более поздние версии: карантин
- macOS 10.11 и более поздние версии: карантин

- Linux: неприменимо

- Windows: неприменимо
Взломанное устройство или устройство с root-доступом - Android 4.0 и более поздние версии: карантин (не параметр)
- Samsung Knox Standard 4.0 и более поздние версии: карантин (не параметр)
- Android Enterprise: карантин (не параметр)

- iOS 8.0 и более поздние версии: карантин (не параметр)
- macOS 10.11 и более поздние версии: неприменимо

- Linux: неприменимо

- Windows: неприменимо
Максимальная версия ОС - Android 4.0 и более поздние версии: карантин
- Samsung Knox Standard 4.0 и более поздние версии: карантин
- Android Enterprise: карантин

- iOS 8.0 и более поздние версии: карантин
- macOS 10.11 и более поздние версии: карантин

- Linux: см. разрешенные дистрибутивы

- Windows: карантин
Минимальная версия ОС - Android 4.0 и более поздние версии: карантин
- Samsung Knox Standard 4.0 и более поздние версии: карантин
- Android Enterprise: карантин

- iOS 8.0 и более поздние версии: карантин
- macOS 10.11 и более поздние версии: карантин

- Linux: см. разрешенные дистрибутивы

- Windows: карантин
Конфигурация ПИН-кода или пароля - Android 4.0 и более поздние версии: карантин
- Samsung Knox Standard 4.0 и более поздние версии: карантин
- Android Enterprise: карантин

- iOS 8.0 и более поздние версии: исправлено
- macOS 10.11 и более поздние версии: исправлено

- Linux: карантин

- Windows: исправлено
Аттестация работоспособности Windows - Android 4.0 и более поздние версии: неприменимо
- Samsung Knox Standard 4.0 и более поздние версии: неприменимо
- Android Enterprise: неприменимо

- iOS 8.0 и более поздние версии: неприменимо
- macOS 10.11 и более поздние версии: неприменимо

- Linux: неприменимо

- Windows: карантин

Примечание.

Приложение "Корпоративный портал" входит в процесс исправления регистрации, когда пользователь входит в приложение, а устройство не выполняет успешную проверку в Intune в течение 30 или более дней (или устройство не соответствует требованиям из-за потери контакта соответствия). В этом процессе Intune пытается еще раз инициировать проверку. Если эта проверка не увенчалась успехом, Intune выдает команду сброса, чтобы позволить пользователю повторно зарегистрировать устройство вручную.


Дальнейшие действия