Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Вы можете использовать Intune вместе с политиками условного доступа Microsoft Entra, чтобы требовать многофакторную проверку подлинности (MFA) во время регистрации устройства. Если требуется MFA, сотрудники и учащиеся, желающие зарегистрировать устройства, должны сначала пройти проверку подлинности с помощью второго устройства и двух форм учетных данных. Многофакторная аутентификация требует, чтобы он прошел проверку подлинности с использованием двух или более из этих методов проверки:
- что-то, что ему известно, например пароль или ПИН-код;
- Что-то, что у них есть, что невозможно дублировать, например доверенное устройство или телефон.
- Что-то такое, например, отпечаток пальца.
Если устройство не соответствует требованиям, пользователю устройства предлагается обеспечить соответствие устройства перед регистрацией в Microsoft Intune.
Требования
Требования к платформе устройства
Многофакторная проверка подлинности доступна для следующих платформ:
- Android
- iOS/iPadOS
- macOS
- Windows
Требования к лицензированию
Чтобы реализовать эту политику, пользователям должен быть назначен Microsoft Entra ID P1 или более поздней версии.
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Настройте Intune так, чтобы при регистрации устройства требовалась многофакторная проверка подлинности
Выполните следующие действия, чтобы включить многофакторную проверку подлинности во время регистрации в Microsoft Intune.
Важно!
Не настраивайте правила доступа на основе устройств для регистрации в Microsoft Intune.
Войдите в Центр администрирования Microsoft Intune.
Перейдите в раздел "Устройства".
Разверните "Управление устройствами", а затем выберите "Условный доступ". Эта область условного доступа аналогична области условного доступа, доступной в Центре администрирования Microsoft Entra. Дополнительные сведения о доступных параметрах см. в статье Создание политики условного доступа.
Нажмите кнопку Create new policy.
Назовите политику.
Выберите категорию "Пользователи ".
- На вкладке "Включить " выберите пользователей или группы.
- Появятся дополнительные параметры. Выберите Пользователи и группы Откроется список пользователей и групп.
- Найдите и выберите пользователей или группы Microsoft Entra, которых нужно включить в политику. Затем нажмите кнопку Выбрать.
- Чтобы исключить пользователей или группы из политики, перейдите на вкладку "Исключить " и добавьте этих пользователей или группы, как на предыдущем шаге.
Выберите следующую категорию — "Целевые ресурсы". На этом шаге вы выбираете ресурсы, к которым применяется политика. В этом случае мы хотим, чтобы политика применялась к событиям, когда пользователи или группы пытаются получить доступ к приложению регистрации Microsoft Intune.
- В разделе "Выберите, к чему применяется эта политика" выберите Ресурсы (ранее — облачные приложения).
- Выберите вкладку "Включить ".
- Нажмите кнопку "Выбрать ресурсы". Появятся дополнительные параметры.
- В разделе "Выбрать" выберите "Нет". Откроется список ресурсов.
- Найдите регистрацию Microsoft Intune. Затем выберите "Выбрать ", чтобы добавить приложение.
Для автоматической регистрации устройств Apple с использованием помощника по настройке с современной проверкой подлинности есть два варианта на выбор. В приведенной ниже таблице описана разница между вариантами регистрации Microsoft Intune и Microsoft Intune.
облачное приложение; расположение запроса MFA. Примечания по автоматической регистрации устройств Microsoft Intune Помощник по настройке,
Приложение корпоративного порталаПри использовании этого параметра MFA требуется во время регистрации и при каждом входе пользователя в приложение или на веб-сайт корпоративного портала. Запросы MFA отображаются на странице входа на корпоративный портал. Регистрация в Microsoft Intune Помощник по настройке При использовании этого параметра MFA требуется во время регистрации устройства и отображается в виде однократного запроса MFA на странице входа на корпоративный портал. Примечание.
Облачное приложение регистрации Microsoft Intune не создается автоматически для новых клиентов. Чтобы добавить приложение для новых клиентов, администратор Microsoft Entra должен создать объект субъекта службы с идентификатором приложения d4ebce55-015a-49b5-a083-c84d1797ae8c в PowerShell или Microsoft Graph.
Выберите категорию "Грант ". На этом шаге вы предоставляете или блокируете доступ к приложению регистрации Microsoft Intune.
- Выберите "Предоставить доступ".
- Выберите "Требовать многофакторную проверку подлинности".
- Выберите Требовать, чтобы устройство было отмечено как соответствующее.
- В разделе Для нескольких элементов управления выберите Требовать все выбранные элементы управления.
- Нажмите Выбрать.
Выберите категорию "Сеанс ". На этом шаге вы можете использовать элементы управления сеансом для включения ограниченных возможностей в приложении регистрации Microsoft Intune.
- Выберите "Частота входа". Появятся дополнительные параметры.
- Выбирайте каждый раз.
- Нажмите Выбрать.
Для включения политики выберите Вкл.
Нажмите "Создать ", чтобы сохранить и создать политику.
После применения и развертывания этой политики пользователи устройств, регистрирующие свои устройства, видят однократный запрос на прохождение MFA.
Примечание.
Для выполнения запроса MFA для следующих типов корпоративных устройств требуется второе устройство или временный пропуск доступа:
- Полностью управляемые устройства Android Enterprise
- Корпоративные устройства Android Enterprise с рабочим профилем
- Устройства iOS/iPadOS, зарегистрированные с помощью автоматической регистрации устройств Apple
- Устройства macOS, зарегистрированные с помощью автоматической регистрации устройств Apple
Второе устройство требуется потому, что основное устройство не может принимать вызовы или текстовые сообщения в процессе подготовки к работе.