Использование политик условного доступа на основе приложений в Intune

Политики защиты приложений Microsoft Intune взаимодействуют с условным доступом Microsoft Entra для защиты данных организации на устройствах, которые используют ваши сотрудники. Эти политики работают на устройствах, которые зарегистрированы в Intune, и на устройствах сотрудников, которые не незарегистрированы. Вместе они называются условным доступом на основе приложений.

Условный доступ на основе приложений с управлением клиентскими приложениями обеспечивает уровень безопасности, благодаря которому доступ к Exchange Online и другим службам Microsoft 365 предоставляется только клиентским приложениям, поддерживающим политики защиты приложений Intune.

Совет

Помимо политик условного доступа на основе приложений, в Intune можно использовать условный доступ на основе устройства.

Требования

Требования к лицензированию

Прежде чем создавать политику условного доступа на основе приложений, вам потребуется лицензия Microsoft Entra ID P1 или P2. У пользователей также должна быть лицензия на Microsoft Entra ID. Подробнее см. в ценах на Microsoft Entra.

Требования к ролям

У вашей учетной записи должна быть одна из следующих ролей в Microsoft Entra:

  • Администратор безопасности
  • Администратор условного доступа

Требования к платформе устройства

  • Android
  • iOS/iPadOS

Поддерживаемые приложения

Список приложений, поддерживающих условный доступ на основе приложений, см. в разделе Условный доступ: условия в документации Microsoft Entra.

Модель условного доступа на основе приложений также поддерживает бизнес-приложения, однако такие приложения должны использовать современную проверку подлинности Microsoft 365.

Принципы реализации условного доступа на основе приложений

Условный доступ на основе приложений требует, чтобы приложение-брокер зарегистрировало устройство с помощью Microsoft Entra ID. Приложением брокера может быть Microsoft Authenticator в iOS или Корпоративный портал в Android. Во время проверки подлинности Microsoft Entra ID проверяет, находится ли приложение в списке, утвержденном политикой, перед предоставлением доступа. Этот процесс показан на следующей схеме.

Процесс условного доступа на основе приложений проиллюстрирован на схеме

Подробный технический обзор см. в разделе Клиентские приложения в документации по Microsoft Entra.

Создание политик условного доступа на основе приложений

Условный доступ — это технология Microsoft Entra. Узел условного доступа, к которому вы получаете доступ из Центра администрирования Microsoft Intune, — это тот же узел, к которому вы обращаетесь из Microsoft Entra ID, поэтому вам не нужно переключаться между ними для настройки политик.

Прежде чем создавать политики условного доступа, необходимо применить к приложениям политики защиты приложений Intune.

Важно!

В этом разделе представлены пошаговые инструкции по добавлению простой политики условного доступа на основе приложений. Вы можете выполнить эти действия и для других облачных приложений. Дополнительные сведения см. в статье Планирование развертывания условного доступа.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите "Безопасность> конечной точки", "Условный доступ",>"Создание новой политики".

  3. Введите имя политики, а затем в разделе "Назначения" настройте пользователей и группы , чтобы применить политику к пользователям и группам. Используйте параметры "Включить " или "Исключить ", чтобы добавить группы.

  4. В разделе "Назначения" настройте "Целевые ресурсы". Примените политику к облачным приложениям. Используйте параметры "Включить " или "Исключить ", чтобы выбрать приложения для защиты. Например, выберите "Выбрать приложения" и выберите Office 365.

  5. Выберите Условия>Клиентские приложения, чтобы применить политику к приложениям и браузерам. Например, выберите Да, а затем включите Браузер и Mobile apps and desktop clients (Мобильные приложения и настольные клиенты).

  6. В разделе "Элементы управления доступом" настройте "Предоставление". Например, выберите Предоставить доступ>Требовать утвержденное клиентское приложение и Требовать политику защиты приложений, а затем — Требовать один из выбранных элементов управления.

  7. В разделе Включить политикувыберите Включить, а затем Создать.

Дальнейшие действия